AmnesiaStealer: Malware mới trên macOS chiếm quyền điều khiển trình duyệt Chromium từ xa
Các nhà nghiên cứu bảo mật vừa phát hiện AmnesiaStealer, một loại malware viết bằng Rust nhắm vào macOS, có khả năng đánh cắp dữ liệu phiên làm việc và cho phép kẻ tấn công điều khiển trực tiếp trình...
- Giọng nữ Bắc
Các chuyên gia bảo mật tại Jamf Threat Labs vừa công bố chi tiết về AmnesiaStealer, một loại malware đánh cắp thông tin (infostealer) mới nhắm vào hệ điều hành macOS. Được phát triển bằng ngôn ngữ Rust, mã độc này không chỉ thu thập dữ liệu nhạy cảm mà còn có khả năng chiếm quyền điều khiển trình duyệt Chromium của nạn nhân theo thời gian thực.
Table Of Content
Phương thức tấn công tinh vi
AmnesiaStealer lây nhiễm thông qua các trang web giả mạo GitHub, sử dụng kỹ thuật ClickFix để lừa người dùng sao chép và dán lệnh Base64 vào Terminal. Sau khi thực thi, malware hoạt động theo ba giai đoạn chính:
- Giai đoạn 1: Một script shell tải xuống và khởi chạy payload chính.
- Giai đoạn 2: Malware Rust thu thập dữ liệu từ Keychain, Apple Notes, Telegram và các trình duyệt.
- Giai đoạn 3: Mô-đun remote_stream cho phép kẻ tấn công điều khiển trình duyệt của nạn nhân một cách ẩn danh và tương tác trực tiếp.
Khả năng chiếm quyền điều khiển trình duyệt
Điểm đáng chú ý nhất của AmnesiaStealer là khả năng tương tác với Chrome DevTools Protocol (CDP). Khi nhận lệnh từ server C2, malware sẽ khởi chạy trình duyệt ở chế độ headless và thiết lập kênh WebSocket. Điều này cho phép kẻ tấn công thực hiện các thao tác như gõ phím, di chuyển chuột, cuộn trang và quản lý tab như thể đang trực tiếp sử dụng máy tính của nạn nhân.
Để tránh bị phát hiện bởi các cơ chế bảo mật của website, malware còn tự động chèn các script nhằm thay đổi thông tin định danh (fingerprinting) của trình duyệt. Theo các nhà nghiên cứu, đây là một bước tiến đáng kể so với các loại malware chỉ tập trung vào việc trích xuất dữ liệu thô.
Đánh cắp thông tin và duy trì sự hiện diện
Malware này không chỉ nhắm vào dữ liệu trình duyệt mà còn cố gắng lấy mật khẩu hệ thống bằng cách hiển thị các thông báo giả mạo. Mật khẩu thu thập được sẽ được lưu trữ dưới dạng văn bản thuần (cleartext) trên máy nạn nhân để phục vụ cho việc giải mã Keychain và các tệp tin bảo mật khác. Ngoài ra, AmnesiaStealer còn có khả năng duy trì sự hiện diện (persistence) bằng cách giả mạo dịch vụ báo cáo lỗi của Apple (LaunchDaemon).
Các chuyên gia cảnh báo rằng dù nhiều kỹ thuật mà AmnesiaStealer sử dụng đã được biết đến, sự kết hợp giữa khả năng điều khiển trình duyệt từ xa và cấu hình linh hoạt từ phía kẻ tấn công khiến nó trở thành một mối đe dọa nguy hiểm đối với người dùng macOS hiện nay.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.