AmnesiaStealer: Mã độc macOS mới đánh cắp dữ liệu và điều khiển trình duyệt từ xa

Công nghệ14 tháng 8, 2026·4 phút đọc

AmnesiaStealer là mã độc đánh cắp thông tin (infostealer) viết bằng Rust, được phát tán qua các cuộc tấn công ClickFix với trang tải GitHub giả mạo. Mã độc này không chỉ thu thập mật khẩu, keychain và dữ liệu trình duyệt Chromium mà còn có khả năng điều khiển phiên trình duyệt của nạn nhân từ xa thông qua Chrome DevTools Protocol.

AmnesiaStealer: Mã độc macOS mới đánh cắp dữ liệu và điều khiển trình duyệt từ xa

AmnesiaStealer: Mã độc macOS mới đánh cắp dữ liệu và điều khiển trình duyệt từ xa

AmnesiaStealer là một mã độc đánh cắp thông tin (infostealer) phức tạp viết bằng ngôn ngữ Rust, được phát tán qua các chiến dịch tấn công ClickFix sử dụng trang tải GitHub giả mạo. Theo báo cáo từ Jamf, mã độc này không chỉ thu thập mật khẩu, keychain và dữ liệu trình duyệt Chromium mà còn có khả năng điều khiển phiên trình duyệt của nạn nhân từ xa theo thời gian thực.

Mã độc macOS tấn công người dùngMã độc macOS tấn công người dùng

Chuỗi lây nhiễm ba giai đoạn

AmnesiaStealer được phân phối thông qua một trang tải xuống GitHub giả mạo, đánh lừa nạn nhân dán một lệnh vào Terminal. Chuỗi lây nhiễm diễn ra qua ba giai đoạn:

  • Giai đoạn 1: Một shell script được chạy để tải và thực thi payload chính.
  • Giai đoạn 2: Mã độc thu thập dữ liệu nhạy cảm từ hệ thống nạn nhân.
  • Giai đoạn 3: Một module thứ ba được kích hoạt theo lệnh từ máy chủ C&C, cung cấp khả năng điều khiển tương tác trình duyệt của nạn nhân.

“Các mục tiêu của nó trùng lặp với các họ mã độc như Atomic (AMOS), MacSync và CrashStealer. Ba đặc điểm giúp nó khác biệt: cấu hình điều khiển bởi builder, logic phân nhánh theo phiên bản OS nhắm vào các lỗ hổng macOS đã vá, và giai đoạn thứ hai điều khiển từ xa,” Jamf nhận định.

Khả năng thu thập dữ liệu đáng lo ngại

Sau khi thực thi, AmnesiaStealer thực hiện trinh sát hệ thống, dụ dỗ người dùng nhập mật khẩu đăng nhập và xác thực nó cục bộ. Mã độc sau đó:

  • Sao chép keychain đăng nhập và keychain bảo vệ dữ liệu.
  • Thu thập cơ sở dữ liệu trình duyệt Chromium, bao gồm Chrome, Brave, Arc và Edge.
  • Đánh cắp dữ liệu từ Apple Notes và các tài liệu khác.
  • Cố gắng vượt qua khung TCC (Transparency, Consent, and Control) để truy cập cookie Safari và toàn bộ ổ đĩa.
  • Đóng gói dữ liệu thu thập được và gửi về máy chủ C&C.
  • Cài đặt LaunchDaemon để duy trì tồn tại lâu dài trên hệ thống.

Một điểm đáng chú ý là mã độc ghi đè khóa Safe Storage của từng trình duyệt trong login keychain bằng một giá trị do kẻ tấn công kiểm soát. Điều này khiến mật khẩu và cookie đã lưu trước đó không thể khôi phục được.

“Mã độc chấp nhận sự mất mát đó: không thể khôi phục khóa hiện có trên macOS 26, nó thay dữ liệu đã lưu của nạn nhân bằng một khóa mà kẻ điều hành đã biết, vì vậy mọi thứ được mã hóa sau đó đều có thể giải mã về phía kẻ tấn công,” Jamf giải thích.

Điều khiển trình duyệt từ xa theo thời gian thực

Điểm đặc biệt nhất của AmnesiaStealer là module stream thực thi theo yêu cầu. Module này sử dụng Chrome DevTools Protocol (CDP) để khởi chạy một bản sao trình duyệt ở chế độ headless, tạo ra một kênh relay cho phép kẻ tấn công điều khiển hoàn toàn phiên trình duyệt của nạn nhân.

Bảo mật trình duyệt và mã độcBảo mật trình duyệt và mã độc

“Kẻ điều hành nhận được bản phát trực tiếp phiên làm việc ở khoảng 3 khung hình/giây và có thể điều khiển bằng một bộ đầu vào đầy đủ: bàn phím, chuột, cuộn, điều hướng và quản lý tab. Đây là một phiên trình duyệt ẩn có sự thao tác trực tiếp, không phải là một bản dump tự động,” Jamf nhấn mạnh.

Các biện pháp phòng thủ

Để vượt qua khung TCC, mã độc sử dụng lỗ hổng cũ CVE-2020-9771. Tuy nhiên, trên macOS 26, cuộc tấn công chỉ hoạt động nếu Terminal hoặc tiến trình mã độc đã có quyền Full Disk Access.

Người dùng macOS cần lưu ý các biện pháp sau:

  • Không dán lệnh từ các trang web không tin cậy vào Terminal.
  • Kiểm tra kỹ địa chỉ GitHub chính thức trước khi tải bất kỳ công cụ nào.
  • Cập nhật macOS thường xuyên để vá các lỗ hổng bảo mật đã biết.
  • Sử dụng giải pháp bảo mật có khả năng phát hiện mã độc trên nền tảng macOS.

Với sự gia tăng của các cuộc tấn công nhắm vào người dùng macOS, việc nâng cao nhận thức và thực hành các biện pháp bảo mật cơ bản là vô cùng quan trọng để bảo vệ dữ liệu cá nhân khỏi các mối đe dọa như AmnesiaStealer.

SecurityWeekSecurityWeek

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗