安全研究机构Polyswarm近日披露了一款针对macOS平台的新型信息窃取恶意软件——AmnesiaStealer。与常见的密码窃取工具不同,这款木马的核心能力在于对受害者已登录浏览器会话的隐蔽控制,攻击者可以借此直接进入邮箱、企业应用、加密货币服务等账户,且全程不触发用户警觉。
该恶意软件的传播利用了名为ClickFix的社会工程学手段。受害者会被引导至一个仿冒的GitHub下载页面,并被诱导复制一段命令到终端中执行。这段命令会下载并启动一个基于Rust语言的多阶段载荷,同时清除安装痕迹。Polyswarm在报告中指出,该木马能够收集凭据、浏览器记录、Apple Notes、Telegram会话数据、文档、钱包相关浏览器数据以及钥匙串(Keychain)中的敏感信息。
![]()
从“偷数据”到“用会话”
Polyswarm的分析师认为,这一威胁标志着攻击思路的转变:从简单的数据窃取,转向对已认证浏览器会话的直接利用。其风险尤为突出——被盗的密码通常可以通过重置来补救,而一个处于活跃状态的浏览器会话,可能已经满足了多因素认证(MFA)的校验要求,意味着攻击者无需额外破解即可进入账户。
此外,该攻击活动还会在系统中部署一个伪装过的LaunchDaemon以实现持久化。这意味着,一次性的终端命令执行,就可能为攻击者打开一扇长期存在的后门,使受害者的设备在后续很长一段时间内持续处于风险之中。
核心模块:隐蔽的浏览器流控
AmnesiaStealer最具标志性的功能,是其第二阶段中的浏览器流模块。在完成初步的数据收集后,操作者可以请求一个组件,将受害者的浏览器配置文件复制,并在一个隐藏的、无头(headless)Chromium会话中打开。此时,受害者自己屏幕上的浏览器窗口仍保持正常显示,几乎看不出任何被滥用的迹象。
该模块通过Chrome DevTools Protocol(一个合法的浏览器调试接口)进行通信。在攻击者手中,这一接口允许其导航网站、打开和管理标签页、模拟键盘与鼠标操作,并实时查看浏览器输出内容。该模块目前支持七种基于Chromium内核的浏览器。
这种访问方式改变了感染的实际价值。攻击者无需再等待事后整理导出的数据,而是可以在会话仍然有效时即时行动,包括查看账户页面、完成登录流程、导出解密的Cookie,甚至将Cookie导入到另一个会话中继续使用。
第一阶段:广泛的浏览器数据收集
在攻击的第一阶段,AmnesiaStealer针对十六种Chromium内核浏览器,收集包括Cookie、登录数据库、历史记录、书签、扩展程序、Local State、Preferences及相关文件在内的数据。它还试图从登录钥匙串中获取每个浏览器的Safe Storage密钥,以便后续模块读取受保护的浏览器信息。
该恶意软件的操作具备高度的灵活性,会根据不同攻击活动和macOS版本进行调整。研究人员注意到,其配置中包含加密的、针对特定构建的设置和执行路径,同时也包含一些苹果公司已修复的旧版数据收集与隐私控制绕过尝试。这意味着,依赖单一的行为特征进行检测可能不够,需要更全面的安全防护策略来应对这类不断演变的威胁。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.