חוקרי Jamf Threat Labs חשפו משפחת נוזקה חדשה למחשבי macOS בשם AmnesiaStealer, שמעבר לגניבת סיסמאות וארנקי קריפטו רגילה כוללת יכולת נדירה: מודול שמאפשר לתוקף להשתלט בזמן אמת על הדפדפן הפעיל של הקורבן ולפעול בתוכו, כולל גישה לחשבונות שכבר מחוברים.
הפרטים
הנוזקה מופצת בטכניקת ClickFix: דפי GitHub מזויפים המתחזים להורדת תוכנה לגיטימית מנחים את הקורבן להעתיק ולהדביק פקודת Terminal מקודדת ב-Base64, שיטת הפצה שכבר נראתה בקמפיינים קודמים של הנוזקות Atomic ו-MacSync. הפקודה מפעילה שלב ראשון שמוריד ומריץ את גוף הנוזקה, הכתובה ב-Rust, ולאחר מכן מוחקת את עצמה.
הנוזקה עצמה אוספת סיסמאות ונתוני Keychain, מידע מ-16 דפדפנים מבוססי Chromium (כולל עוגיות, היסטוריה וסיומות), הערות ומסמכי Apple Notes, סשן Telegram וכתובות ארנקי קריפטו דרך חטיפת לוח ההעתקה. החידוש המרכזי הוא בפקודת remote_stream: היא מפעילה מודול נוסף שמשכפל את פרופיל הדפדפן של הקורבן, פותח אותו במצב headless ומחבר אותו לתוקף דרך Chrome DevTools Protocol — כך שהתוקף מקליד, לוחץ ומנווט בזמן אמת (בקצב של כ-3 פריימים לשנייה) בתוך סשן דפדפן שכבר מחובר, ולמעשה עוקף אימות רב-שלבי שכבר בוצע.
נקודות לשים לב
- לעולם אל תדביקו פקודות Terminal שמצאתם באתר או קיבלתם בהנחיה מקוונת בלי להבין מה הן עושות — זו נקודת הכניסה היחידה של הקמפיין הזה.
- הורידו תוכנה רק מהאתר הרשמי של היצרן או מחנות אפליקציות מאומתת; דף הורדה ב-GitHub שמנחה אתכם להריץ סקריפט התקנה ידני ב-Terminal הוא דגל אדום.
- מכיוון שהנוזקה חוטפת סשן דפדפן פעיל ולא רק סיסמאות שמורות, החלפת סיסמה בלבד לא מספיקה במקרה חשד להדבקה — יש להתנתק מכל הסשנים הפעילים בשירותים הרגישים.
- צוותי אבטחה בארגונים עם מכשירי macOS כדאי שיחפשו הרצות חריגות של תהליכי דפדפן במצב headless ותהליכי LaunchDaemon חדשים המחקים שירותי מערכת של Apple.
- לא פורסם CVE עבור הקמפיין — מדובר בטכניקת הפצה חברתית (ClickFix) ולא בניצול פגיעות תוכנה, כך שעדכון מערכת בלבד לא מגן מפניה.
מקורות: BleepingComputer · The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.