كشف باحثو الأمن السيبراني عن برمجية جديدة تستهدف نظام macOS مكتوبة بلغة Rust تحمل اسم AmnesiaStealer، قادرة على سرقة بيانات الجلسات من متصفحات Chromium والتحكم بها عن بُعد. تنتشر البرمجية عبر صفحة مزيفة على GitHub تحمل شعار “Download for macOS”، حيث يتم خداع المستخدمين بنسخ ولصق أوامر مشفرة بـ Base64 في تطبيق Terminal. الهجوم يتكون من ثلاث مراحل:
- مرحلة أولى: سكربت شل يقوم بتنزيل الحمولة وتشغيلها.
- مرحلة ثانية: برمجية Rust لجمع بيانات من Keychain والمتصفحات وتطبيقات مثل Apple Notes و Telegram.
- مرحلة ثالثة: وحدة stream_module تمنح المهاجم تحكماً تفاعلياً مخفياً في المتصفح.
سرقة كلمات المرور والبيانات الحساسة
البرمجية تعرض نافذة تنكرية تطلب كلمة مرور النظام بحجة التثبيت، وتكرر الرسالة حتى يتم إدخال كلمة المرور الصحيحة. هذه البيانات تُستخدم لاحقاً للوصول إلى sudo وفتح Keychain، بل وتُخزن في ملفات نصية داخل مجلد المستخدم. كما يتم استغلال ثغرة CVE-2020-9771 لتجاوز حماية TCC في macOS Catalina وسرقة ملفات من مجلدات Desktop و Documents و Downloads، بما في ذلك مستندات نصية وصور وملفات محافظ العملات المشفرة.
السيطرة على المتصفحات
يستهدف AmnesiaStealer ما لا يقل عن 16 متصفحاً من عائلة Chromium مثل Chrome، Brave، Arc، Edge، Opera، Vivaldi، حيث يتم استخراج ملفات الكوكيز، بيانات تسجيل الدخول، سجل التصفح، والإعدادات. كما يستخدم كلمات مرور مخزنة في Keychain لفك تشفير المفاتيح الرئيسية لملفات Chrome. الأخطر أن البرمجية تنشئ جلسة متصفح مخفية تعمل في وضع Headless، وتفتح قناة Relay عبر WebSocket تسمح للمهاجم بالتحكم الكامل في المتصفح: ضغطات لوحة المفاتيح، النقرات، التمرير، والتنقل بين الصفحات. ولتفادي كشف الجلسة كأتمتة، يتم حقن سكربت لتعديل واجهات Fingerprinting APIs.
دلالات أمنية
هذا النوع من الهجمات يمثل مستوى جديداً من التهديد، إذ لا يقتصر على جمع البيانات بل يمنح المهاجم جلسة مباشرة داخل متصفح الضحية، بما يشمل الحسابات المصادق عليها. الباحثون أشاروا إلى أن البرمجية تشبه عائلات أخرى مثل Atomic Stealer و CrashStealer، لكنها تتميز بثلاث نقاط:
- إعدادات قابلة للتخصيص عبر Builder.
- منطق متفرع حسب إصدار النظام لاستغلال ثغرات قديمة.
- مرحلة ثانية تمنح تحكماً مباشراً في جلسات المتصفح.
AmnesiaStealer استمد اسمه من صفحة تسجيل دخول على خادم C2 بعنوان “Amnesia Panel”، حيث يظهر خطأ باللغة الروسية عند إدخال بيانات خاطئة. هذا يعكس أن البرمجية ليست مجرد أداة سرقة بيانات، بل منصة متكاملة تمنح المهاجمين وصولاً مباشراً إلى جلسات المستخدمين على macOS.





























