資安業者揭露新型macOS竊資軟體AmnesiaStealer,利用ClickFix手法接管瀏覽器工作階段

資安業者Jamf近日揭露鎖定macOS用户的 新型竊資軟體AmnesiaStealer ,主要透過ClickFix社交工程手法散佈。攻擊者架設仿冒GitHub的macOS下載頁面,誘騙使用者複製並貼上終端機指令,藉此安裝偽冒的惡意軟體,感染後可能導致帳號密碼、瀏覽器及其他敏感資料遭竊。Jamf目前未將這款竊資軟體歸因於特定組織,但指出其使用的仿冒GitHub頁面,與另幾種竊資軟體如Atomic(AMOS)、MacSync等相同,顯示這些惡意軟體可能共用相同的誘餌模板。

AmnesiaStealer採三階段感染鏈,第一階段利用Shell指令下載並啟動Rust竊資程式,第二階段利用竊資軟體竊取macOS金鑰鏈(Keychain)、Safari瀏覽器Cookie、Apple Notes與Telegram資料,第三階段則依攻擊者指令下載用於控制Chromium瀏覽器的惡意模組,可取得瀏覽器Cookie與工作階段資料,並透過滑鼠、鍵盤等輸入裝置從遠端操控。