关键词
木马
macOS 用户请注意!一种全新的 Rust 语言编写的窃密木马AmnesiaStealer正在通过伪造的 GitHub 下载页面传播。它能劫持你的 Chromium 浏览器会话,让攻击者实时操控你的浏览器
![]()
核心要点:攻击者不需要你的密码——他们直接劫持浏览器会话 Cookie,等同于拥有你的全部在线身份
诱饵:伪装成「正版 macOS 应用」
攻击链始于一个精心设计的钓鱼页面
攻击者创建了一个仿冒的 GitHub 下载页面,页面上写着「Download for macOS」,还标注来自「已验证发布者」
页面采用ClickFix 诱骗手法,引导用户复制一段 Base64 编码的命令并粘贴到 macOS 终端中执行
⚡ 一旦执行,恶意脚本从远程服务器下载 AmnesiaStealer 载荷
没错——用户需要自己手动执行恶意命令,这正是 ClickFix 攻击的高明之处:它利用人们对「复制粘贴」操作的低警觉性
⚙️ 三阶段攻击链
据 Jamf Threat Labs 分析,整个攻击分为三个阶段
第一阶段:投递
一个 Shell 脚本负责下载并启动恶意载荷
第二阶段:窃密
Rust 编写的信息窃取器,目标包括
macOS 钥匙串(Keychain)中的所有密码
所有 Chromium 系浏览器的会话数据
Apple Notes 中的笔记内容
Telegram 的聊天数据
第三阶段:实时操控
按需加载的 stream_module 模块,支持实时劫持浏览器会话,攻击者可以在你不知情的情况下操作你的在线账户
最可怕的地方
传统窃密木马偷走密码后,攻击者需要自己登录,可能会触发二次验证。但 AmnesiaStealer直接劫持活跃的浏览器会话,绕过所有认证机制
对攻击者来说,这等于拿到了一把不需要密码的万能钥匙——你的银行、邮箱、社交账号、企业后台,全部门户大开
️ 如何保护自己?
✅永远不要复制粘贴来源不明的终端命令——这是 ClickFix 攻击的核心入口
✅ 只从官方网站或 Mac App Store 下载软件,不要信任搜索引擎广告结果
✅ 安装 macOS 安全更新,确保 Gatekeeper 和 XProtect 处于最新状态
✅ 使用企业级 EDR 解决方案监控终端异常行为
✅ 对重要账户启用硬件安全密钥(如 YubiKey),即使 Cookie 被盗也无法登录
记住一句话:如果一个网页要求你在终端里粘贴命令——99% 是骗局
![]()
安全圈
![]()
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.