
AmnesiaStealer 是一款新近浮出水面的 macOS 信息窃取器,它的危害远不止窃取已保存的密码。最棘手的地方在于,攻击者可以悄无声息地接管一个已经处于登录状态的浏览器,把受感染的 Mac 变成进入电子邮件、商业应用、加密货币服务等各类账户的跳板,而用户几乎察觉不到任何异常。
此次攻击活动使用的是一种名为 ClickFix 的社会工程手法,说白了就是诱导用户自己执行命令。受害者被引导到一个伪造的 GitHub 下载页面,随后被要求把一条命令粘贴到终端执行。这条命令会下载并运行一个基于 Rust 的多阶段载荷,同时顺手清理掉安装痕迹。
Polyswarm 在向 Cyber Security News(CSN)分享的报告中指出,该恶意软件会收集凭据、浏览器记录、Apple Notes、Telegram 会话数据、文档、与钱包相关的浏览器数据以及钥匙串(keychain)内容。Polyswarm 的分析师判断,这一威胁意味着攻击思路正从单纯的数据窃取,转向对已认证浏览器会话的实战化滥用。
这个风险之所以格外棘手,是因为被盗的密码通常还能通过重置找回来,但一个活跃的浏览器会话可能早已通过了多因素认证。此外,攻击活动还会建立一个伪装过的 LaunchDaemon 来维持持久化,也就是说,仅仅一次不安全的终端操作,就可能埋下长期失陷的隐患。

Part 01:AmnesiaStealer 的核心能力
AmnesiaStealer 最显著的标志是第二阶段加载的浏览器流式传输模块。初始收集阶段结束后,操作者可以下发一个组件,把受害者的浏览器配置文件复制出来,再放进一个隐藏的无头 Chromium 会话中打开。受害者正常使用的浏览器依然可见,几乎不会出现任何明显的异常迹象。该模块通过 Chrome DevTools Protocol 进行通信——这原本是供调试使用的合法浏览器接口,可一旦被滥用,操作者就能导航网站、打开和管理标签页、发送键盘鼠标操作,甚至实时查看浏览器输出。目前该模块已经覆盖了 7 个 Chromium 系列浏览器。
这种访问能力彻底改变了感染的实际价值。攻击者不再需要事后从导出的数据里慢慢淘信息,而是能在会话仍然有效时直接下手:查看账户页面、完成登录流程、导出已解密的 Cookie,甚至把 Cookie 导入到另一个会话中继续使用。同样的威胁也出现在 macOS 凭据窃取场景里——浏览器数据一旦失窃,账户接管几乎只是时间问题。
第一阶段会针对 16 个 Chromium 系列浏览器展开收集,目标包括 Cookie、登录数据库、历史记录、书签、扩展程序、Local State、Preferences 及相关文件。它还会尝试从登录钥匙串中提取每个浏览器的 Safe Storage 密钥,为后续模块读取受保护的浏览器信息铺路。
该恶意软件的构建方式会随攻击活动和 macOS 版本变化。研究人员注意到其中存在加密的、针对特定构建的配置与执行路径,还有一些较早的数据收集和隐私控制绕过尝试——这些绕过手段目前已被 Apple 修复。这种灵活性说明,对防御者来说,行为线索远比单一的文件特征更有价值。
Part 02:ClickFix 诱饵如何提升威胁等级
初始诱饵利用的是用户的信任,而不是软件漏洞。伪造的下载页面伪装成开发者网站,把正常的安装流程替换成了一段指示用户运行终端代码的说明。相关的 macOS ClickFix 攻击报告也印证了这一点:攻击者正是借助常规的验证和下载提示,诱导用户亲手把恶意软件启动起来。
一旦命令执行,AmnesiaStealer 会先对 Mac 做环境分析,然后弹出一个仿冒安装程序界面的密码提示框。它在本地验证这个密码,解锁登录钥匙串,把窃取到的数据打包发送到攻击者控制的基础设施,接着建立持久化机制并清理相关痕迹。
用户应当把任何引导你向终端粘贴命令的网页都视为可疑对象,哪怕它看起来像 GitHub、验证码页面或支持页面。近期针对 macOS 实用工具的诱饵攻击也用了类似套路,这也再次提醒我们:任何看似修复方案的内容,都应该通过官方供应商渠道独立核实一遍。
安全团队应该重点关注几类异常迹象:意外的终端活动、异常的钥匙串访问、浏览器配置文件被复制、隐藏的 Chromium 启动,以及伪装成 Apple 组件的新增 LaunchDaemon。这些行为模式比单纯盯着文件名更能提供持久有效的检测能力。另外,监控跨平台的 ClickFix 交付链,也有助于团队在数据窃取开始之前识别出社会工程攻击的完整链路。
Part 03:失陷指标(IoCs)

注:IP 地址和域名已故意进行了防误触处理(例如 [.]),以防止意外解析或误点击。仅在受控的威胁情报平台(如 MISP、VirusTotal 或 SIEM)中还原使用。
参考来源:
|