AmnesiaStealer викрадає сесії браузера macOS через ClickFix

AmnesiaStealer поширюється через підроблену сторінку GitHub, краде паролі й дані Mac та може приховано керувати сесіями Chromium. Перевірте ризик.

AmnesiaStealer перетворює сесію Chromium на приховано керований браузер.

Jamf Threat Labs описала AmnesiaStealer — багатоступеневий викрадач даних для macOS, здатний перейти від крадіжки паролів і cookies до прихованого керування живою сесією Chromium. Виявлена кампанія починається на github.aoitour[.]com: підробленій сторінці у стилі GitHub із кнопкою “Download for macOS” і командою для копіювання в Terminal.

Головна межа ризику — виконання. Простий перегляд сторінки або копіювання команди не запускає виявлений ланцюжок. Вставлення та виконання команди може завантажити перший етап, а введення пароля Mac у подальшому системному вікні ще більше підвищує ризик. Jamf опублікувала дослідження 13 серпня 2026 року.

Хто опинився під ризиком

Що сталосяЩо це означає
Ви лише відкрили сторінкуДослідники не спостерігали виконання коду від самого перегляду. Закрийте її та не використовуйте команду.
Скопіювали, але не запускали командуВиявлений завантажувач не виконався. Видаліть скопійований текст і перевірте, як ви потрапили на сторінку.
Вставили й запустили командуВважайте Mac скомпрометованим, навіть якщо не вводили пароль: команда може отримати та запустити наступний етап.
Ввели пароль Mac або надали ширший доступПрипускайте ризик для Keychain, браузерів, Notes, документів, Telegram і механізму закріплення.
Після запуску продовжили користуватися ChromiumПід ризиком можуть бути активні сесії, нові cookies і прихований модуль живого керування браузером.
Підроблена сторінка завантаження macOS у стилі GitHub, через яку поширювали AmnesiaStealer.
Jamf Threat Labs задокументувала цю підроблену сторінку “Download for macOS” у стилі GitHub, яка пропонує скопіювати команду Terminal.

Як AmnesiaStealer перебирає керування

Скопійована shell-команда отримує скрипт першого етапу. За даними Jamf, наступний Rust-модуль збирає macOS Keychain, Apple Notes, документи, дані Telegram і відомості з 16 браузерів на Chromium, зокрема Chrome, Brave, Arc та Edge. Він може показати системне вікно введення пароля й установити LaunchDaemon для закріплення.

Окремий компонент stream_module відповідає на команду оператора remote_stream. Через Chromium DevTools Protocol він віддзеркалює вкладки, передає екран приблизно з частотою три кадри на секунду, надсилає введення миші й клавіатури, відкриває адреси та вкладки й експортує cookies. Зловмисник може діяти всередині вже автентифікованої сесії без звичайного вікна віддаленого робочого столу.

Якщо відновити ключ Safe Storage браузера не вдається, шкідник може замінити його відомим оператору значенням. Jamf називає це руйнівним запасним варіантом: раніше збережені паролі й cookies можуть стати невідновними, а дані, які браузер збереже надалі, — доступними для розшифрування. Це умовна поведінка, а не доказ її спрацювання на кожному зараженому Mac.

Що захист macOS зупинив, а що ні

AmnesiaStealer намагався використати старий обхід Transparency, Consent, and Control у macOS 26. У тестах Jamf цей обхід не спрацював. Це важлива межа, але не гарантія безпеки: збір Keychain, оманливе вікно пароля, доступ до даних браузера та інші частини ланцюжка все одно працювали.

Відсутність дозволу Full Disk Access не доводить, що система чиста. Практичне питання — чи виконувалася ClickFix-команда і які облікові записи або сесії використовували після цього.

Що робити зараз

  1. Від’єднайте Mac від мережі та припиніть користуватися браузерами на ньому. Не входьте в акаунти під час перевірки.
  2. З іншого чистого пристрою відкличте активні сесії пошти, менеджерів паролів, фінансових і криптовалютних сервісів, платформ розробки та соцмереж. Потім змініть паролі. Зміна пароля не завжди анулює вже видану сесію.
  3. Захистіть Apple Account, перевірте довірені пристрої та дані відновлення, а після локалізації інциденту змініть пароль входу на Mac. За невідомої активності виконайте офіційні кроки Apple.
  4. Перевірте Login Items і фонову активність, зберіть наведені нижче артефакти та проскануйте систему надійним засобом захисту для macOS. Для робочого Mac збережіть час і хеші файлів.
  5. Розгляньте чисте перевстановлення macOS, якщо підтверджено LaunchDaemon або модуль живого керування. Не відновлюйте невідомі скрипти чи весь старий профіль браузера; повертайте розширення та сесії вибірково.

Для порівняння з іншою актуальною пасткою на Mac перегляньте аналіз SHub Stealer. А чекліст після ClickFix для ACR Stealer допоможе відокремити просте відкриття сторінки від фактичного запуску команди.

Які артефакти перевірити

АртефактВиявлене значення
Сторінка доставкиgithub.aoitour[.]com
SHA-256 збирачаde5748aac4a4d4cb48cf050652679e6bc49eda33d9ffaa0d280b578122fab55a
SHA-256 браузерного модуляe853748ca8f9a5a9168263617409a9039ab09f4ffc7d860374c1e3b0b67b31a5
Залишки~/.pwd і ~/.local/share/.stream/
Закріплення/Library/LaunchDaemons/com.apple.ReportCrash.agent_{digits}.plist

Джерела

  1. Jamf Threat Labs. «AmnesiaStealer: Multi-stage macOS infostealer with live browser control», опубліковано 13 серпня 2026 року; дата звернення: 14 серпня 2026 року. первинний технічний аналіз.
  2. Apple Support. «If you think your Apple Account has been compromised»; дата звернення: 14 серпня 2026 року. офіційні кроки відновлення акаунта.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.