macOS新型浏览器劫持恶意软件AmnesiaStealer正在通过ClickFix传播

你的浏览器会话正在被远程接管

AmnesiaStealer是一种针对macOS用户的新型信息窃取恶意软件,它能复制受害者的Chromium浏览器配置文件,从而访问Google Chrome、Microsoft Edge等16种基于Chromium的浏览器中的全部数据。

这意味着攻击者可以远程控制你的浏览器会话、导出或导入Cookie以你的身份访问网站、获取已保存的登录凭证和加密货币钱包数据,以及窃取macOS密码、Keychain数据、Apple Notes、Telegram会话、文档和系统信息。

这不是理论威胁。安全公司Jamf的研究人员已经确认了正在进行的攻击活动。

ClickFix:攻击的入口

AmnesiaStealer的传播方式非常巧妙——它通过ClickFix技术来诱导用户执行恶意命令。

ClickFix是一种社会工程学攻击技术,核心思路是让受害者自己在终端中运行一条命令,而这行命令实际上在下载安装恶意软件。

典型的攻击场景包括:网页弹出假的系统错误消息,声称你的浏览器需要修复,并提供一行终端命令;页面显示请完成以下验证以继续,要求你粘贴一段Terminal命令;伪装成软件安装说明,诱导你运行下载payload的命令。

攻击者利用的是用户对终端命令的不了解和对网页提示的信任。当你在终端中粘贴并执行那段看似无害的命令时,实际上是在授权恶意软件下载和安装。

AmnesiaStealer的技术细节

根据BleepingComputer的报道,AmnesiaStealer能够复制受害者的Chromium配置文件,通过读取~/Library/Application Support/Chromium/目录下的数据,获取所有基于Chromium的浏览器配置文件。它利用窃取的Cookie和会话令牌,以用户身份访问网站,一次性获取密码、历史记录、书签、扩展配置和加密货币钱包,并进一步获取macOS Keychain中的凭证、Apple Notes内容和Telegram会话数据。

攻击者分发的恶意软件通常打包在密码保护的ZIP压缩包中,托管在伪造的GitHub页面上。ZIP包内的Payload通过一条Terminal命令下载并执行。

这种分发方式与之前发现的Atomic和MacSync信息窃取恶意软件高度相似,说明攻击者可能在复用成熟的工具和基础设施。

如何判断你是否受到了ClickFix攻击

ClickFix攻击有几个典型的特征:网页上出现要求你在Terminal中输入命令的提示,提示语通常涉及修复浏览器、完成验证、安装更新等,命令以curl、wget或bash -c开头,后面跟着一长串编码字符串,网页故意制造紧迫感,催促你立即执行。

如果你看到以上任何一种情况,最安全的做法是立即关闭页面,不要执行任何命令。

防护措施

首先,警惕所有要求执行终端命令的网页。正规的网站和服务永远不会要求你在终端中粘贴和运行命令来完成验证或修复。如果你看到一个网页要求你打开Terminal并执行命令,关闭它。这几乎百分之百是恶意行为。

其次,安装并定期更新安全软件。使用可靠的macOS安全软件,如Malwarebytes、CrowdStrike或SentinelOne,并保持自动更新。这些工具能够检测AmnesiaStealer等已知恶意软件。

第三,定期检查浏览器配置文件。如果你怀疑自己可能已经受到了攻击,检查以下目录是否有异常:/Library/Application Support/Google/Chrome/、/Library/Application Support/Microsoft Edge/、~/Library/Application Support/Chromium/。查看是否有陌生的扩展程序或异常的会话数据。

第四,启用macOS的Gatekeeper和XProtect。确保macOS的系统保护功能处于启用状态。Gatekeeper会阻止未签名的应用运行,XProtect会扫描已知的恶意软件。

第五,定期更改重要密码。如果你怀疑曾经执行过可疑的终端命令,应立即更改电子邮件账户、银行账户、社交媒体账户和加密货币钱包的密码。

第六,审查已连接的第三方应用。检查你的Google、GitHub等账户的已连接的应用列表,撤销不认识的应用访问权限。

为什么macOS用户不应该掉以轻心

长期以来,macOS用户普遍认为Mac不容易中病毒。但AmnesiaStealer的出现再次证明了这个观念的危险性。

攻击者正在转向macOS平台,原因很简单:macOS用户的付费意愿更高,账户价值更大,而安全防护相对薄弱。加上ClickFix这类社会工程学攻击的低门槛特性,使得针对Mac的攻击变得极具吸引力。

Jamf的研究人员指出,这种攻击模式的成本和收益比正在吸引越来越多的攻击者转向macOS平台。

安全从业者的建议

从企业安全运营的角度来看,AmnesiaStealer代表了一类新型威胁的典型特征:利用用户行为而非技术漏洞进行攻击。这意味着单纯的技术防护是不够的,用户教育和社会工程学意识同样关键。

对于企业IT管理员,建议制定明确的终端命令执行审批流程,在教育中强调任何要求执行Terminal命令的网页都是可疑的,部署端点检测和响应工具实时监控可疑的终端活动,定期审查员工的浏览器会话和已授权应用。

对于个人用户,最简单的防护原则是:不要在Terminal中粘贴和运行来自网页的命令。这一条规则就能挡住绝大多数ClickFix攻击。