AmnesiaStealer 竊資軟體鎖定 macOS,利用 ClickFix 接管瀏覽器工作階段

資安業者 Jamf Threat Labs 於 2026 年 8 月 17 日揭露一款名為 AmnesiaStealer 的新型 macOS 竊資軟體。該惡意程式主要透過 ClickFix 社交工程手法散布,誘騙使用者在終端機貼上並執行指令,進而安裝偽冒的 macOS 軟體。

AmnesiaStealer 感染後可能竊取帳號密碼、瀏覽器資料及其他敏感資訊。Jamf 目前未將這款竊資軟體歸因於特定攻擊組織,但研究人員發現,其使用的仿冒 GitHub 頁面與 Atomic(AMOS)、MacSync 等其他竊資軟體相同,顯示不同惡意程式可能共用相同的誘餌模板。

利用仿冒 GitHub 頁面散布惡意程式

AmnesiaStealer 的攻擊流程以仿冒 GitHub 的 macOS 下載頁面為起點。攻擊者透過頁面內容引導使用者複製並貼上 Shell 指令,讓使用者在看似正常的操作過程中,實際下載並啟動惡意程式。

這類 ClickFix 手法並非直接要求使用者下載明顯的惡意檔案,而是利用使用者自行執行指令的行為完成感染,因此可能繞過部分依賴檔案下載或應用程式安裝流程的防護。從目前揭露的資訊來看,攻擊者將仿冒的 GitHub 下載介面作為誘餌,以提高指令執行的可信度。

三階段感染鏈與資料竊取範圍

Jamf 指出,AmnesiaStealer 採用三階段感染鏈,先後執行下載、資料竊取與瀏覽器控制等行為:

  1. 第一階段:透過 Shell 指令下載並啟動以 Rust 撰寫的竊資程式。
  2. 第二階段:竊取 macOS 金鑰鏈(Keychain)、Safari 瀏覽器 Cookie、Apple Notes 與 Telegram 資料。
  3. 第三階段:依照攻擊者指令下載可控制 Chromium 瀏覽器的惡意模組。

其中,第三階段模組可取得瀏覽器 Cookie 與工作階段資料,並透過滑鼠、鍵盤等輸入裝置從遠端操控 Chromium 瀏覽器。這代表攻擊影響不只局限於儲存在裝置上的帳號資訊,也可能延伸至仍處於登入狀態的網路服務工作階段。

與其他竊資軟體共用誘餌模板

Jamf 尚未確認 AmnesiaStealer 背後的特定組織或攻擊者。不過,研究人員觀察到其仿冒 GitHub 頁面與 Atomic(AMOS)、MacSync 等竊資軟體使用的頁面相同。

這項發現顯示,相關惡意程式可能共用相同的攻擊誘餌模板,但目前資料不足以據此確認它們由同一個組織開發或操作。對 macOS 使用者而言,來自非官方頁面的下載提示,以及要求直接在終端機執行指令的操作,都是需要特別檢查的風險訊號。

可能影響 macOS 帳號與瀏覽器工作階段

AmnesiaStealer 的資料竊取範圍涵蓋系統金鑰鏈、瀏覽器 Cookie、筆記與通訊軟體資料,後續模組則進一步擴大至 Chromium 瀏覽器工作階段與遠端輸入控制。若相關資料遭到未授權取得,可能使攻擊者接觸受害者的帳號認證資訊或已登入的網路服務。

目前已確認的資訊主要集中於 AmnesiaStealer 的感染方式、三階段攻擊流程及資料竊取能力;至於其背後組織、實際受害規模與具體攻擊活動,Jamf 尚未提供進一步確認。

Reference Link : ithome.com.tw

Related Articles

Stay Connected

0FansLike
0FollowersFollow
22,800SubscribersSubscribe
spot_img

Latest Articles