Νέα κακόβουλη εκστρατεία στοχεύει χρήστες Mac μέσω μιας ιδιαίτερα πειστικής τεχνικής κοινωνικής μηχανικής. Ερευνητές της Jamf Threat Labs εντόπισαν το AmnesiaStealer, ένα πολυεπίπεδο infostealer για macOS, το οποίο αξιοποιεί πλαστές σελίδες λήψης που μιμούνται το GitHub για να πείσει τα θύματα να εγκαταστήσουν το κακόβουλο λογισμικό.

Η επίθεση βασίζεται στη λογική του ClickFix, μιας μεθόδου που δεν απαιτεί από το θύμα να κατεβάσει και να εκτελέσει ένα ύποπτο αρχείο με τον παραδοσιακό τρόπο. Αντίθετα, ο ίδιος ο χρήστης καθοδηγείται να ανοίξει το Terminal, να αντιγράψει μια εντολή και να την εκτελέσει, πιστεύοντας ότι ακολουθεί μια φυσιολογική διαδικασία εγκατάστασης.
Δείτε επίσης: GhostClaw: Κακόβουλο λογισμικό για macOS μέσω GitHub
Η παγίδα κρύβεται πίσω από ένα ψεύτικο GitHub
Οι επιτιθέμενοι έχουν δημιουργήσει σελίδες που αναπαράγουν την εμφάνιση του GitHub, χρησιμοποιώντας το σκούρο θέμα της πλατφόρμας, το χαρακτηριστικό Octocat και ακόμη και ένδειξη «Verified Publisher». Στόχος είναι να δημιουργηθεί ένα περιβάλλον που μοιάζει απολύτως αξιόπιστο και να μειωθούν οι υποψίες του χρήστη.
Αντί όμως να ξεκινήσει μια κανονική λήψη εφαρμογής, η σελίδα ζητά από το θύμα να ανοίξει το Terminal και να επικολλήσει μια εντολή. Σε ορισμένες περιπτώσεις ζητείται επίσης ο κωδικός πρόσβασης του Mac, γεγονός που μπορεί να δώσει στους επιτιθέμενους ακόμη μεγαλύτερες δυνατότητες.
Η Jamf επισημαίνει ότι παρόμοιες ψεύτικες σελίδες έχουν χρησιμοποιηθεί και για τη διανομή άλλων infostealers, όπως τα Atomic Stealer και MacSync, γεγονός που δείχνει ότι πρόκειται για δοκιμασμένη μέθοδο επίθεσης.
Πώς εγκαθίσταται το AmnesiaStealer
Η επίθεση εξελίσσεται σε πολλαπλά στάδια. Η εντολή που εκτελεί ο χρήστης κατεβάζει αρχικά ένα shell script από την υποδομή των δραστών. Το script στη συνέχεια ανακτά ένα προστατευμένο με κωδικό ZIP αρχείο, στο οποίο βρίσκεται το κύριο payload.
Ο μηχανισμός εγκατάστασης περιλαμβάνει τεχνικές που έχουν σχεδιαστεί για να περιορίσουν τις πιθανότητες εντοπισμού. Το κακόβουλο εκτελέσιμο αποθηκεύεται προσωρινά στον κατάλογο /tmp, αποκτά όνομα που παραπέμπει σε αρχείο της Apple, ενώ επιχειρείται η αφαίρεση του χαρακτηριστικού καραντίνας του macOS. Στη συνέχεια εκτελείται αθόρυβα και διαγράφεται.
Η χρήση κρυπτογραφημένου ZIP θεωρείται επίσης πιθανή προσπάθεια αποφυγής αυτοματοποιημένων συστημάτων ανάλυσης, καθώς δυσκολεύει την άμεση εξέταση του περιεχομένου από εργαλεία ασφαλείας.

Στο στόχαστρο Keychain και προσωπικά δεδομένα
Το AmnesiaStealer έχει σχεδιαστεί για να συλλέγει μεγάλο εύρος πληροφοριών. Η Jamf διαπίστωσε ότι μπορεί να επιχειρήσει την κλοπή του κωδικού πρόσβασης σύνδεσης μέσω πλαστού παραθύρου που μιμείται γνήσιο στοιχείο του macOS.
Δείτε επίσης: Gaslight: Νέο macOS Malware με Prompt Injection κατά AI Εργαλείων
Παράλληλα, στο στόχαστρο βρίσκονται δεδομένα από το Keychain, πληροφορίες προγραμμάτων περιήγησης, σημειώσεις από την εφαρμογή Apple Notes, στοιχεία συνεδριών του Telegram και αρχεία που βρίσκονται αποθηκευμένα στον υπολογιστή.
Το malware είναι γραμμένο σε Rust και διατίθεται ως universal Mach-O αρχείο, ώστε να μπορεί να λειτουργήσει τόσο σε Intel Mac όσο και σε συσκευές με Apple Silicon. Παρότι επιχειρεί να παρακάμψει παλαιότερες δικλείδες ασφαλείας του macOS, οι ερευνητές διαπίστωσαν ότι αρκετές από αυτές τις προσπάθειες αποτυγχάνουν χάρη σε διορθώσεις της Apple.
Από την κλοπή δεδομένων στον απομακρυσμένο έλεγχο
Το πιο ανησυχητικό στοιχείο του AmnesiaStealer εμφανίζεται σε μεταγενέστερο στάδιο της επίθεσης. Με εντολή από τον διακομιστή ελέγχου και διαχείρισης (C2), το malware μπορεί να κατεβάσει μια ξεχωριστή μονάδα, γνωστή ως «stream_module».
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η μονάδα δημιουργεί ένα κλωνοποιημένο προφίλ Chromium και επικοινωνεί με τον επιτιθέμενο μέσω WebSocket. Με αυτόν τον τρόπο, το πρόγραμμα περιήγησης μετατρέπεται ουσιαστικά σε απομακρυσμένα ελεγχόμενο περιβάλλον.
Ο εισβολέας μπορεί να ανοίγει ή να κλείνει καρτέλες, να πραγματοποιεί πλοήγηση, να αλληλεπιδρά με πληκτρολόγιο και ποντίκι και να εξάγει cookies. Η τελευταία δυνατότητα είναι ιδιαίτερα σημαντική, καθώς ένα κλεμμένο cookie μπορεί, υπό προϋποθέσεις, να επιτρέψει την αξιοποίηση μιας ήδη ενεργής και εξουσιοδοτημένης συνεδρίας.
Δείτε επίσης: Πάνω από 250 ClickFix Domains κρύβουν δολώματα malware σε macOS

Τι πρέπει να προσέχουν οι χρήστες
Η περίπτωση του AmnesiaStealer επιβεβαιώνει ότι η μεγαλύτερη αδυναμία ενός συστήματος μπορεί να βρίσκεται τελικά στον ίδιο τον χρήστη. Η οδηγία «άνοιξε το Terminal και επικόλλησε αυτή την εντολή» θα πρέπει να αντιμετωπίζεται ως σοβαρό προειδοποιητικό σημάδι, ιδιαίτερα όταν εμφανίζεται σε ιστοσελίδα που υποτίθεται ότι προσφέρει λογισμικό.
Οι οργανισμοί καλούνται να ενημερώνουν τακτικά τα Mac, να εφαρμόζουν πολιτικές περιορισμού δικαιωμάτων και να παρακολουθούν ασυνήθιστη δραστηριότητα στα endpoints. Παράλληλα, η εκπαίδευση των εργαζομένων στις επιθέσεις ClickFix μπορεί να αποτρέψει το αρχικό στάδιο μόλυνσης.
Το σημαντικότερο μήνυμα είναι ότι ένα κακόβουλο λογισμικό όπως το AmnesiaStealer δεν περιορίζεται πλέον στην απλή κλοπή κωδικών. Μπορεί να μετατρέψει ένα Mac σε εργαλείο απομακρυσμένης πρόσβασης, εκθέτοντας όχι μόνο αποθηκευμένα δεδομένα αλλά και ενεργές ψηφιακές συνεδρίες.
