偽 GitHub 下載頁竊取 Mac Keychain AmnesiaStealer 控制瀏覽器

Mac EA 01

Jamf Threat Labs 發現一款名為 AmnesiaStealer 的 Mac 惡意軟件,會竊取敏感資料,並暗中啟動受害者的 Chrome 或 Safari 瀏覽器的可控制副本,讓攻擊者有機會進入已登入的帳戶。Jamf 在 8 月 5 日發佈的報告描述,該三階段感染已在真實環境中出現;攻擊不依賴未知的 macOS 漏洞,而是受害者必須執行攻擊者提供的指令並輸入有效密碼。

假冒下載頁啟動攻擊

攻擊始於仿照 GitHub 設計的虛假頁面,頁面帶有深色主題、Octocat 標誌及「Verified Publisher」徽章,但並非託管在 GitHub 網域。網站沒有提供正常的 Mac 下載檔案,反而要求訪客複製指令、透過 Spotlight 開啟 Terminal 並貼上;指令會從攻擊者控制的伺服器載入 shell script,下載受密碼保護的 ZIP 檔案,以類似 Apple 的名稱隱藏惡意軟件並在背景中執行。這種做法屬 ClickFix 攻擊,受害者會手動執行攻擊者的指令;AmnesiaStealer 其後顯示偽造的安裝程式提示,利用收集到的 Mac 登入密碼存取 Keychain、瀏覽器資料、Apple Notes、Telegram 工作階段資料及個人檔案,並把密碼以明文寫入受害者的個人資料夾。

隱藏瀏覽器竊取資料

AmnesiaStealer 的串流模組只有在操作者向第一階段惡意軟件發送遠端指令後才啟動。這款以 Rust 撰寫的元件支援 Chrome、Brave、Microsoft Edge、Arc、Opera、Vivaldi 及 Chromium;它會把現有瀏覽器設定檔複製到隱藏目錄,以無頭模式啟動瀏覽器的實際執行檔,並透過 Chrome DevTools Protocol 控制瀏覽器。操作者可接收隱藏工作階段的即時畫面,幀率約為每秒三幀,並可下達導覽、鍵盤輸入、滑鼠點擊、捲動及分頁管理指令;惡意軟件亦可匯出已解密的 cookies,或將竊得的 cookies 插入瀏覽器,重複使用已登入的工作階段。Jamf 的隔離測試證實這套控制機制可行,但未有顯示操作者曾用它攻擊真實受害者。

更新系統及清理建議

透過這個攻擊活動,AmnesiaStealer 無法在用戶未執行從網頁複製的指令的情況下感染 Mac;正規下載頁、CAPTCHA 或驗證頁面不會要求訪客開啟 Terminal。用戶應從 Mac App Store 或開發者官方網站下載軟件,安裝前檢查網址;如陌生軟件立刻要求管理員密碼,應取消提示並關閉應用程式。Apple 已封鎖 AmnesiaStealer 包含的多項 macOS 繞過技術,因此更新 macOS 仍然重要,但更新無法令不受信任的 Terminal 指令變安全。曾執行指令的人應中斷 Mac 的網絡連接,停止使用敏感帳戶;若是工作電腦,應聯絡機構的 IT 或保安團隊,而非自行刪除個別檔案。應使用可信的裝置更改已外洩的密碼,並登出使用中的工作階段,尤其電郵、金融服務及加密貨幣帳戶;更改密碼後亦應在各服務的保安設定中撤銷其他瀏覽器和裝置的存取。在 Mac 完成清理或重設後,應更改 Mac 登入密碼,以及任何重複使用了該密碼的帳戶;若加密貨幣錢包的私鑰或復原詞句曾存於受影響 Mac,可能要更換錢包。刪除原本的指令碼並不足以證明 Mac 安全;如無法進行完整保安檢查,清除電腦並重新安裝 macOS 是最可靠的復原方式。

與 Mac 相關的圖片

加入本站 WhatsApp 頻道最新限免情報立即知。

全新本站官方《限時情報王》 iOS 版 登場。限免已完結?不想錯過重大限免應用,可到本站追蹤 Telegram 頻道FacebookThreads