Novo malware para Mac sequestra sessões autenticadas do navegador

Um novo malware para macOS chamado AmnesiaStealer permite que invasores roubem dados e assumam silenciosamente o controle de navegadores já autenticados. A ameaça combina infostealer, persistência e sequestro de sessões ativas.

A infecção começa com uma página falsa que imita o GitHub e orienta a vítima a copiar um comando para o Terminal. A técnica, conhecida como ClickFix, faz o próprio usuário iniciar a cadeia maliciosa.

Depois de executado, o malware instala uma carga escrita em Rust, coleta informações do Mac e exibe uma falsa janela de instalador para capturar a senha do usuário. Com ela, tenta desbloquear o Keychain e acessar informações protegidas.

Entre os dados visados estão credenciais, cookies, histórico, extensões, documentos, Apple Notes, sessões do Telegram e informações relacionadas a carteiras de criptomoedas.

O recurso mais avançado está em um módulo secundário que copia o perfil do navegador e inicia uma sessão Chromium oculta. Por meio do Chrome DevTools Protocol, os criminosos podem abrir páginas, controlar abas e enviar comandos de teclado e mouse.

Esse mecanismo permite aproveitar sessões que já passaram pela autenticação multifator. Em determinados casos, o invasor pode acessar contas sem precisar digitar novamente senha ou código MFA, desde que a sessão continue válida.

O AmnesiaStealer também estabelece persistência por meio de um LaunchDaemon disfarçado, permitindo que o comprometimento continue após a execução inicial. O malware ainda tenta apagar artefatos usados durante sua instalação.

Leia mais na mesma categoria:

CibercriminososNotícias