AmnesiaStealer؛ کنترل زندهٔ مرورگر قربانی روی مک
خلاصهٔ کاملتر
به گزارش محققای Jamf، یه اینفواستیلر تازه به اسم AmnesiaStealer داره کاربرای مکاواس رو هدف میگیره. مسیر آلودگی ClickFix هست — یعنی صفحهای که به بهونهٔ رفع یه خطا، کاربرو راضی میکنه خودش دستوری رو تو ترمینال اجرا کنه. اینجا یه صفحهٔ جعلی دانلود گیتهاب یه آرشیو ZIP رمزدار رو میندازه رو سیستم و یه اسکریپت لودر پیلود Mach-O رو بالا میاره. به گفتهٔ Jamf، همون قالبی رو استفاده میکنه که قبلاً برای پخش Atomic و MacSync به کار رفته بود.
بعد از اجرا، بدافزار رمز مکاواس کاربر رو میگیره و با همون سراغ کیچین میره. از ۱۶ مرورگر مبتنی بر Chromium کوکی، لاگینهای ذخیرهشده، تاریخچه، بوکمارک و اکستنشنها رو بیرون میکشه و کیفپولهای ارز دیجیتال رو با گشتن توی اکستنشنها و دیتای IndexedDB پیدا میکنه. اپل نوتس، اسناد، سشن تلگرام و اطلاعات سیستم هم جزو غنیمته.
چیزی که این نمونه رو متفاوت میکنه بخشی به اسم stream_module هست که با فرمان remote_stream فراخوانی میشه. این ماژول پروفایل کاربر رو توی هفت مرورگر Chromium — کروم، Edge، Vivaldi، Arc، Opera، Brave و خود Chromium — کپی میکنه و فایل اجرایی اصلی همون مرورگر رو به شکل headless — یعنی بدون پنجره و نامرئی برای کاربر — و با سوییچهایی که دفاعهای مرورگر رو ضعیف میکنن بالا میاره. چون این مرورگرها همون DevTools Protocol و همون رمزنگاری کوکی رو دارن، یه کد برای همهشون جواب میده.
ارتباط از دو کانال WebSocket رد میشه: یکی به رلهٔ مهاجم وصله و یه پیام JSON با نام و بیلد مرورگر ثبت میکنه، یکی هم از راه webSocketDebuggerUrl به همون Chromium محلی میچسبه و Chrome DevTools Protocol رو دست مهاجم میده. به گفتهٔ Jamf مهاجم یه تصویر زندهٔ حدود ۳ فریم بر ثانیه میگیره و با کیبورد، موس، اسکرول و مدیریت تب توی سشن میچرخه — یعنی به جای کشرفتن فایل، مستقیم داخل حساب لاگینشدهٔ قربانی میشینه.
یه رفتار بدقواره هم داره: روی macOS 26 اگه نتونه کلید Chrome Safe Storage رو دربیاره، جاش مقدار خودش رو میذاره و کوکیها و پسوردهای قبلی برای همیشه غیرقابلخوندن میشن. سوءاستفاده از CDP سابقه داره — باجافزار Chaos و بدافزار Chaes قبلاً ازش استفاده کرده بودن — ولی به گفتهٔ محققا این اولین بدافزار مستندشدهٔ مکه که پروفایل کپیشدهٔ Chromium رو با کنترل زندهٔ CDP ترکیب میکنه.
نکات کلیدی:
- جمعآوری داده از ۱۶ مرورگر مبتنی بر Chromium و کپی پروفایل توی ۷ تاشون
- فرمان remote_stream یه مرورگر headless با سشنهای معتبر قربانی رو به کنترل زندهٔ مهاجم میده
- تصویر زندهٔ حدود ۳ فریم بر ثانیه بههمراه کنترل کامل کیبورد، موس، اسکرول و تبها
- روی macOS 26 کلید Chrome Safe Storage با مقدار مهاجم جایگزین میشه و دیتای قدیمی از دست میره
- توصیهٔ Jamf: دستوری رو که تو اینترنت پیدا کردی و کامل نمیفهمی، تو ترمینال اجرا نکن




