CERTMIL

Centrul de Răspuns la Incidente de Securitate Cibernetică

Un nou malware pentru macOS preia controlul sesiunilor de navigare prin control la distanță

Sursă: https://www.bleepingcomputer.com/news/security/new-amnesiastealer-macos-malware-hijacks-browser-sessions-via-remote-control

Un nou malware de furt de informații, denumit AmnesiaStealer, care vizează utilizatorii de macOS prin atacuri de tip ClickFix, include un modul de streaming care îi permite atacatorului să controleze în mod interactiv browserul web al utilizatorului.

O caracteristică remarcabilă este copierea profilului Chromium al utilizatorului, inclusiv starea sa de autentificare, și încărcarea acestuia într-un browser ascuns, fără interfață grafică, pe sistemul infectat.

Acest lucru îi permite atacatorului să acceseze sesiunile autentificate ale utilizatorilor, păstrând în același timp identificatorii asociați cu browserul, host-ul și rețeaua.

AmnesiaStealer poate colecta date din 16 browsere web bazate pe Chromium, precum și alte informații sensibile, cum ar fi parole, portofele de criptomonede, note și documente din Apple Notes, precum și date din Keychain.

Malware-ul este distribuit în prezent prin campanii ClickFix care utilizează o pagină falsă de descărcare de pe GitHub pentru a plasa o arhivă ZIP protejată cu parolă.

Comanda ClickFix execută un shell-script loader care descarcă și lansează arhiva protejată cu parolă ce conține payload-ul Mach-O a programului AmnesiaStealer.

Programul malware preia parola utilizatorului pentru macOS și o utilizează pentru a colecta date din keychain, precum și profiluri de browser, note din Apple Notes, sesiuni Telegram, documente, informații de sistem și date referitoare la portofelele de criptomonede.

Specialiștii subliniază faptul că malware-ul conține o componentă numită stream_module, accesată prin comanda remote_stream, care îi oferă atacatorului controlul de la distanță asupra sesiunilor autentificate inițiate dintr-o instanță de browser fără interfață grafică.

Potrivit specialiștilor, stream_module-ul lui AmnesiaStealer poate duplica profilurile utilizatorilor în șapte browsere bazate pe Chromium, inclusiv Google Chrome, Microsoft Edge, Vivaldi, Arc, Opera, Brave și Chromium, deoarece acestea folosesc același protocol DevTools, aceleași opțiuni de lansare și același sistem de criptare a cookie-urilor.

Modulul lansează executabilul legitim al browserului în modul fără interfață grafică (headless), cu opțiuni de linie de comandă care slăbesc mecanismele de securitate ale browser-ului, duplică profilul utilizatorului și specifică locația în care vor fi stocate datele profilului.

Apoi, malware-ul stabilește un canal WebSocket care se conectează la serverul de releu al atacatorului și trimite un mesaj de înregistrare în format JSON care conține numele și versiunea browserului.

Potrivit specialiștilor, AmnesiaStealer poate sustrage cookie-uri, date de autentificare salvate, istoricul de navigare, marcaje, extensii, starea locală și alte date de profil din cele 16 browsere bazate pe Chromium pe care le vizează.

Protocolul Chrome DevTools (CDP) a fost exploatat în trecut de malware, inclusiv de ransomware-ul Chaos pentru a ascunde comunicațiile de comandă și control, precum și de malware-ul Chaes pentru a expune funcțiile browserului care ar putea permite sustragerea de date.

Cu toate acestea, AmnesiaStealer pare să fie primul malware pentru macOS documentat care combină un profil Chromium clonat cu un sistem de control la distanță în timp real bazat pe CDP, permițând atacatorilor să interacționeze cu sesiunile autentificate prin intermediul unui browser ascuns care rulează pe computerul infectat.

Utilizatorilor li se recomandă să nu execute niciodată în terminal comenzi pe care le-au găsit online și pe care nu le înțeleg pe deplin.

Sursă: https://www.bleepingcomputer.com/news/security/new-amnesiastealer-macos-malware-hijacks-browser-sessions-via-remote-control/

© Ministerul Apărării Naţionale | Site realizat de Agenția de Apărare Cibernetică |
login