Ads Top

Nieuwe macOS-malware kan ingelogde Chrome- en Edge-accounts overnemen

Beveiligingsonderzoekers hebben een nieuwe vorm van malware voor macOS ontdekt die niet alleen opgeslagen wachtwoorden en andere gegevens buitmaakt, maar ook bestaande browsersessies kan kapen. De malware heet AmnesiaStealer en wordt verspreid via zogeheten ClickFix-aanvallen. 

Bij een ClickFix-aanval krijgt een gebruiker bijvoorbeeld een nagemaakte foutmelding of downloadpagina te zien. In dit geval wordt een valse GitHub-pagina gebruikt die zich voordoet als een downloadpagina voor macOS. Het slachtoffer wordt vervolgens gevraagd een commando in Terminal te plakken. Daarmee wordt de malware ongemerkt gedownload en gestart. 

AmnesiaStealer gaat verder dan het simpelweg stelen van opgeslagen wachtwoorden. De malware kan een bestaand Chromium-profiel kopiëren en in een verborgen browservenster openen. Daarbij kunnen ook actieve sessies worden meegenomen. Hierdoor kunnen aanvallers toegang krijgen tot accounts waarvoor het slachtoffer al is ingelogd, bijvoorbeeld bij Google en Microsoft. 

De aanval richt zich onder meer op Chrome, Edge, Brave, Arc, Opera, Vivaldi en Chromium. De malware maakt daarbij misbruik van het Chrome DevTools Protocol, waarmee een aanvaller de gekopieerde browsersessie op afstand kan bedienen. Zo kunnen onder meer muisbewegingen, toetsaanslagen, navigatie en geopende tabbladen worden aangestuurd. 

Daarnaast verzamelt AmnesiaStealer browsergeschiedenis, bladwijzers en andere opgeslagen browsergegevens. Ook wachtwoorden uit de macOS-sleutelhanger, gegevens uit Apple Notes en informatie van cryptowallets kunnen worden buitgemaakt. De malware probeert bovendien beveiligingsmaatregelen van macOS te omzeilen om toegang te krijgen tot aanvullende gegevens. 

De malware bestaat uit meerdere onderdelen. Eerst wordt een script uitgevoerd dat de daadwerkelijke stealer downloadt. Vervolgens verzamelt de tweede component gegevens op de Mac. Een derde onderdeel kan op verzoek van de aanvaller worden binnengehaald om een browser op afstand te bedienen. 

De belangrijkste bescherming ligt volgens de onderzoekers bij het voorkomen van de eerste stap. Gebruikers moeten extra voorzichtig zijn met websites die vragen om commando’s in Terminal te plakken, ook wanneer de pagina betrouwbaar lijkt of afkomstig lijkt te zijn van een bekende dienst. Een browser of andere reguliere applicatie zal je normaal gesproken niet vragen om onbekende Terminal-commando’s uit te voeren om een probleem op te lossen. 

Geen opmerkingen:

Mogelijk gemaakt door Blogger.