هل تريد نشرة يومية مجانية مخصصة؟ اختر فقط المواضيع التي تهمك ووفّر وقتك.

AmnesiaStealer يهاجم كروميوم على macOS

ملخص للمقال
  • AmnesiaStealer يهاجم كروميوم على macOS عبر برمجية خبيثة مكتوبة بلغة Rust، وتركز على سرقة جلسات Chromium النشطة وكلمات المرور للوصول المباشر للحسابات المفتوحة
  • الخطر في AmnesiaStealer على macOS لا يقتصر على ملفات التصفح، بل يشمل اختطاف جلسات كروميوم النشطة، ما يسمح باستخدام البريد والخدمات السحابية دون تسجيل دخول جديد
  • يستهدف AmnesiaStealer بيانات حساسة داخل macOS تشمل جلسات متصفحات Chromium ومحتويات Keychain وملاحظات Apple Notes وبيانات Telegram ومعلومات الجهاز والموقع الجغرافي التقريبي
  • تبدأ هجمة AmnesiaStealer عبر صفحة GitHub مزيفة تعرض Download for macOS، ثم تطلب لصق أمر Base64 في Terminal بأسلوب مشابه لهجمات ClickFix المعروفة
  • تتكون الإصابة من 3 مراحل واضحة تشمل سكربت Shell للتنزيل، ثم سارق معلومات Rust، ثم وحدة تحكم تفاعلية تمنح المهاجم وصولاً خفياً ومباشراً إلى المتصفح
  • مقارنة بهجمات سرقة البيانات التقليدية، يرفع AmnesiaStealer مستوى التهديد على مستخدمي macOS لأنه يسرق الجلسات المفتوحة، مع توقع تصاعد استهداف متصفحات كروميوم مستقبلاً
هل تريد نشرة يومية مجانية مخصصة؟ اختر اهتماماتك هنا
AmnesiaStealer يهاجم كروميوم على macOS
محتوى المقال
جاري التحميل...
برمجية AmnesiaStealer على macOS

يستهدف AmnesiaStealer أجهزة macOS لسرقة جلسات كروميوم وكلمات المرور، ما يمنح المهاجمين تحكماً خفياً ومباشراً بالمتصفح.

ما هو AmnesiaStealer ولماذا يهدد مستخدمي macOS؟

كشفت تحليلات أمنية عن برمجية خبيثة جديدة مكتوبة بلغة Rust وتحمل اسم AmnesiaStealer، وتركز بشكل مباشر على مستخدمي macOS. الخطر هنا لا يقتصر على سرقة الملفات أو بيانات التصفح فقط، بل يمتد إلى اختطاف الجلسات النشطة داخل متصفحات Chromium.

هذا يعني أن المهاجم قد يتمكن من استخدام حسابات الضحية المفتوحة بالفعل، بما في ذلك خدمات البريد أو المنصات السحابية، من دون الحاجة إلى تسجيل دخول تقليدي. ووفقاً لمتابعة تيكبامين، فإن هذا النوع من الهجمات يرفع مستوى التهديد لأنه يستهدف الثقة التي يمنحها المستخدم لجلساته المفتوحة.

ما الذي تبحث عنه البرمجية داخل الجهاز؟

  • بيانات جلسات متصفحات Chromium
  • محتويات Keychain في macOS
  • ملاحظات Apple Notes
  • بيانات تطبيق Telegram
  • معلومات الجهاز والموقع الجغرافي التقريبي

كيف تبدأ هجمة AmnesiaStealer على أجهزة macOS؟

تبدأ السلسلة عبر صفحة تنزيل مزيفة على GitHub تحمل عبارة "Download for macOS" وتوحي بأنها صادرة عن جهة موثوقة. بعدها يُدفع المستخدم إلى نسخ أمر مشفر بصيغة Base64 ولصقه يدوياً داخل تطبيق Terminal، وهي حيلة تشبه أسلوب ClickFix الشائع.

بعد تنفيذ الأمر، يتم تنزيل ملف تمهيدي من خادم بعيد، ثم تُفك حزمة ZIP محمية بكلمة مرور قبل تشغيل الحمولة الأساسية. الملف الأولي يحذف نفسه لاحقاً لتقليل آثار الهجوم على النظام.

مراحل الإصابة الأساسية

  • المرحلة الأولى: سكربت Shell لتنزيل وتشغيل الحمولة
  • المرحلة الثانية: سارق معلومات مكتوب بلغة Rust
  • المرحلة الثالثة: وحدة تحكم تمنح المهاجم وصولاً تفاعلياً إلى المتصفح

كيف يسرق AmnesiaStealer كلمات المرور وبيانات الجلسات؟

إحدى أخطر النقاط أن البرمجية تعرض نافذة تبدو كأنها جزء من مُثبت نظام أو أداة موثوقة، وتطلب من المستخدم إدخال كلمة مرور macOS. بعد ذلك تتحقق من صحة الكلمة محلياً، ما يعني أن البرمجية لا تكتفي بأي إدخال عشوائي، بل تنتظر كلمة المرور الصحيحة بالفعل.

إذا فشل التحقق، تظهر رسالة متكررة تطلب إعادة المحاولة حتى يتم إدخال كلمة المرور الصحيحة. ثم يُعاد استخدام كلمة المرور هذه للوصول إلى بيانات محمية ولفتح Keychain وتنفيذ قراءات تتطلب صلاحيات أعلى.

  • تمرير كلمة المرور إلى أوامر sudo بصيغة غير تفاعلية
  • فتح Keychain لاستخراج بيانات حساسة
  • تخزين كلمة المرور محلياً بشكل واضح داخل ملفات مؤقتة
  • جمع إعدادات يمكن تعديلها دون تغيير الكود نفسه

الأخطر أن وحدة إضافية يمكن تحميلها عند الطلب تمنح المهاجم تحكماً مباشراً بالمتصفح في الخلفية، وهو ما يحول AmnesiaStealer من مجرد سارق بيانات إلى أداة سيطرة حية على الجلسات المفتوحة.

اختطاف جلسات كروميوم

كيف تحمي نفسك من اختطاف جلسات كروميوم على macOS؟

الوقاية تبدأ بعدم تنفيذ أي أوامر منسوخة داخل Terminal ما لم تكن من مصدر موثوق ومفهوم تقنياً. كذلك يجب التعامل بحذر مع صفحات التنزيل التي تقلد GitHub أو تدّعي التحقق الرسمي، لأن المظهر الاحترافي لم يعد مؤشراً كافياً على الأمان.

  • تجنب لصق الأوامر الجاهزة داخل Terminal
  • تحقق من الروابط وعناوين الصفحات قبل التنزيل
  • استخدم مدير كلمات مرور مع تفعيل المصادقة الثنائية
  • أغلق الجلسات الحساسة عند الانتهاء من استخدامها
  • حدث macOS والمتصفح باستمرار لتقليل المخاطر

كما يبرز في هذه الحملة استخدام AppleScript كمسار بديل في بعض الحالات، ما يمنح المهاجم مرونة إضافية إذا فشلت طريقة التنبيه الأصلية. ويرى تيكبامين أن هذا التطور يعكس انتقال برمجيات سرقة المعلومات على macOS إلى مستوى أكثر احترافية، خاصة مع التركيز على اختطاف جلسات كروميوم بدلاً من الاكتفاء بسرقة الملفات التقليدية.

التعليقات (1)


أضف تعليقك

عدد الأحرف: 0 يدعم: **نص غامق** *مائل* `كود` [رابط](url)

مقالات مرتبطة


مقالات مقترحة

محتوى المقال
جاري التحميل...