Một loại infostealer mới được xác định nhắm vào macOS, có tên là AmnesiaStealer, đang lây lan thông qua một trang tải xuống giả mạo GitHub trông rất thuyết phục. Kẻ tấn công lừa người dùng Mac dán một lệnh Terminal độc hại, dẫn đến việc cài đặt phần mềm độc hại một cách âm thầm và có khả năng cấp quyền kiểm soát ẩn cho kẻ tấn công đối với phiên trình duyệt của nạn nhân.
Phát hiện và Kỹ thuật Lừa đảo
Các nhà nghiên cứu bảo mật tại Jamf Threat Labs đã phát hiện chiến dịch này khi phát hiện một trang web giả mạo tại github.aoitour[.]com. Trang web này sao chép gần như hoàn hảo giao diện tối của GitHub, logo Octocat và huy hiệu “Verified Publisher”.
Thay vì cung cấp một bản tải xuống thực tế, trang này hiển thị một hộp “Cài đặt qua Terminal” với nút sao chép một cú nhấp và hướng dẫn từng bước. Hướng dẫn yêu cầu người dùng mở Terminal, dán lệnh, nhấn Return và nhập mật khẩu thiết bị.
Kỹ thuật tấn công kỹ thuật xã hội này, được biết đến với tên gọi ClickFix, trước đây cũng đã được sử dụng để phát tán các họ phần mềm độc hại khác trên Mac như Atomic (AMOS) và MacSync. Điều này cho thấy các nhóm tội phạm đang tái sử dụng cùng một mẫu lừa đảo qua nhiều chiến dịch.
Quy trình Lây nhiễm Mã độc
Một khi nạn nhân dán lệnh, một tập lệnh shell ẩn sẽ âm thầm tải xuống một kho lưu trữ ZIP được bảo vệ bằng mật khẩu. Sau đó, nó giải nén một tệp nhị phân được ngụy trang vào thư mục /tmp, xóa cờ cách ly của Apple và khởi chạy payload trước khi xóa dấu vết của chính nó.
Tiếp theo, một infostealer dựa trên Rust sẽ phân tích cấu hình máy, hiển thị một lời nhắc mật khẩu “Installer” giả mạo để thu thập thông tin đăng nhập. Thông tin này sau đó được sử dụng để mở khóa keychain, Apple Notes, các phiên Telegram, dữ liệu trình duyệt và tài liệu.
Phần mềm độc hại được đặt tên theo backend “Amnesia Panel” mà nó liên lạc. Cấu hình nhúng của nó được mở khóa bằng khóa 4mn3s1a_2o26!xK.
Khả năng Tấn công Nguy hiểm
Khả năng đáng lo ngại nhất đến từ một thành phần thứ ba gọi là stream_module. Thành phần này chỉ được tải về khi có lệnh từ bảng điều khiển của kẻ tấn công. Ở giai đoạn này, module này sẽ nhân bản hồ sơ trình duyệt của nạn nhân, khởi chạy nó ở chế độ headless và kết nối với Chrome DevTools Protocol.
Điều này cho phép kẻ tấn công có được bản ghi màn hình trực tiếp của phiên duyệt web, cùng với toàn quyền kiểm soát chuột, bàn phím và điều hướng. Về cơ bản, kẻ tấn công có thể vận hành các phiên trình duyệt đã đăng nhập, email, ngân hàng và mạng xã hội của nạn nhân mà không bị phát hiện.
Một điểm thú vị là nhiều nỗ lực của phần mềm độc hại nhằm vượt qua các biện pháp bảo vệ quyền riêng tư của Apple lại dựa trên các kỹ thuật mà Apple đã vá từ nhiều năm trước, bao gồm cả việc bỏ qua APFS snapshot vào năm 2020. Trên các phiên bản macOS hiện đại như macOS 26, những nỗ lực này phần lớn thất bại và các bản ghi gỡ lỗi của chính phần mềm độc hại cũng ghi nhận sự thất bại đó.
Tuy nhiên, các chức năng cốt lõi là đánh cắp thông tin đăng nhập và phiên trình duyệt của AmnesiaStealer vẫn hoạt động hiệu quả, đặc biệt là đối với người dùng nâng cao, những người có thể đã cấp quyền hệ thống rộng hơn.
Xu hướng Tấn công và Phòng chống
AmnesiaStealer minh họa một xu hướng ngày càng tăng, nơi kẻ tấn công kết hợp các trang lữ đảo (phishing pages) đáng tin cậy với các payload được kích hoạt từ xa, thay vì chỉ sử dụng một tệp malware duy nhất. Điều này tạo ra một chiến dịch tấn công phức tạp và khó phát hiện hơn.
Vì quá trình lây nhiễm ban đầu hoàn toàn phụ thuộc vào việc lừa người dùng chạy một lệnh Terminal, biện pháp phòng chống hiệu quả nhất rất đơn giản: không bao giờ dán các lệnh không rõ nguồn gốc vào Terminal, đặc biệt là các lệnh đến từ các lời nhắc tải xuống không được yêu cầu.
Việc giữ cho macOS được cập nhật, bật tính năng bảo vệ mối đe dọa cho trình duyệt và điểm cuối, cũng như cảnh giác với bất kỳ lời nhắc mật khẩu nào liên quan đến “trình cài đặt phần mềm” là những biện pháp phòng ngừa thiết yếu khi chiến dịch này tiếp tục phát triển.
Để tăng cường khả năng phát hiện mối đe dọa và điều tra nhanh chóng, việc tích hợp các giải pháp an ninh phù hợp là rất quan trọng.










