Šta se desilo?

Otkrivena je nova zlonamerna aplikacija za macOS nazvana AmnesiaStealer, koja se širi preko lažne GitHub stranice. Napadači koriste socijalni inženjering kako bi prevarili korisnike da unesu komandu u Terminal, čime se neprimetno instalira malver koji može da pristupi pregledačima žrtava i ukrade lozinke, aktivne sesije i druge poverljive podatke.

Koga pogađa?

Primarno su ugroženi korisnici macOS operativnog sistema, posebno oni koji preuzimaju softver sa nepoznatih izvora ili prate instrukcije sa sumnjivih veb-stranica. Ugrožene su i kompanije čiji zaposleni koriste Mac računare, jer napadači mogu da dođu do poslovnih imejl naloga, bankarskih platformi i drugih osetljivih servisa.

Kako se zaštititi?

  • Nikada ne kopirajte i ne izvršavajte Terminal komande koje ste dobili iz nepoznatih izvora ili koje nisu zvanično preporučene
  • Proverite autentičnost veb-stranice pre nego što preuzmete softver — obratite pažnju na URL adresu, domen i izgled stranice
  • Budite oprezni ako se od vas tokom instalacije traži da unesete sistemsku lozinku, posebno ako ste softver preuzeli sa nepoznatog izvora
  • Redovno ažurirajte macOS i sve instalirane aplikacije najnovijim bezbednosnim ispravkama
  • Koristite bezbednosna rešenja namenjena macOS sistemima i omogućite zaštitu krajnjih uređaja
  • Ukoliko upravljate poslovnim okruženjem, edukujte zaposlene da softver preuzimaju isključivo iz zvaničnih i proverenih izvora

Tehnički detalji

AmnesiaStealer koristi višestepeni lanac napada. U prvom koraku instalira skriveni shell skript koji preuzima zaštićenu ZIP arhivu. U drugom koraku pokreće infostealer razvijen u programskom jeziku Rust, koji prikazuje lažni zahtev za unos sistemske lozinke i pokušava da ukrade podatke iz Keychain-a, Apple Notes-a, Telegram-a i veb-pregledača. Treći stepen, nazvan stream_module, aktivira se samo po naredbi napadača i omogućava pristup headless Chrome instanci preko Chrome DevTools Protocol-a, čime napadač može da preuzme kontrolu nad aktivnom sesijom žrtve. Malver komunicira sa komandno-kontrolnim serverom poznatim kao Amnesia Panel. Iako pojedine tehnike zaobilaženja Apple bezbednosnih mehanizama ne funkcionišu na novijim verzijama macOS-a, mogućnost krađe kredencijala i aktivnih sesija pregledača i dalje predstavlja ozbiljan rizik.

Zašto je važno za region

Korisnici macOS uređaja u regionu Zapadnog Balkana često smatraju da su manje izloženi malveru od korisnika Windows sistema, što može dovesti do manjeg opreza prilikom preuzimanja i instaliranja softvera. Tehnike korišćene u ovoj kampanji — lažne GitHub stranice i socijalni inženjering — dodatno pokazuju da napadačima više nije neophodno da koriste klasične eksploatacije ako mogu da ubede korisnika da sam pokrene zlonamernu komandu.

Preporuka Sajber Radara

Ako koristite macOS, budite veoma oprezni sa komandama koje pronalazite na veb-stranicama i nikada ih ne kopirajte i ne pokrećite u Terminalu ako niste sigurni da dolaze iz zvaničnog i pouzdanog izvora. Redovno ažurirajte sistem i aplikacije, softver preuzimajte isključivo sa proverenih lokacija i koristite dodatna bezbednosna rešenja za zaštitu uređaja.