يستهدف AmnesiaStealer أجهزة macOS لسرقة جلسات كروميوم وكلمات المرور، ما يمنح المهاجمين تحكماً خفياً ومباشراً بالمتصفح.
ما هو AmnesiaStealer ولماذا يهدد مستخدمي macOS؟
كشفت تحليلات أمنية عن برمجية خبيثة جديدة مكتوبة بلغة Rust وتحمل اسم AmnesiaStealer، وتركز بشكل مباشر على مستخدمي macOS. الخطر هنا لا يقتصر على سرقة الملفات أو بيانات التصفح فقط، بل يمتد إلى اختطاف الجلسات النشطة داخل متصفحات Chromium.
هذا يعني أن المهاجم قد يتمكن من استخدام حسابات الضحية المفتوحة بالفعل، بما في ذلك خدمات البريد أو المنصات السحابية، من دون الحاجة إلى تسجيل دخول تقليدي. ووفقاً لمتابعة تيكبامين، فإن هذا النوع من الهجمات يرفع مستوى التهديد لأنه يستهدف الثقة التي يمنحها المستخدم لجلساته المفتوحة.
ما الذي تبحث عنه البرمجية داخل الجهاز؟
- بيانات جلسات متصفحات Chromium
- محتويات Keychain في macOS
- ملاحظات Apple Notes
- بيانات تطبيق Telegram
- معلومات الجهاز والموقع الجغرافي التقريبي
كيف تبدأ هجمة AmnesiaStealer على أجهزة macOS؟
تبدأ السلسلة عبر صفحة تنزيل مزيفة على GitHub تحمل عبارة "Download for macOS" وتوحي بأنها صادرة عن جهة موثوقة. بعدها يُدفع المستخدم إلى نسخ أمر مشفر بصيغة Base64 ولصقه يدوياً داخل تطبيق Terminal، وهي حيلة تشبه أسلوب ClickFix الشائع.
بعد تنفيذ الأمر، يتم تنزيل ملف تمهيدي من خادم بعيد، ثم تُفك حزمة ZIP محمية بكلمة مرور قبل تشغيل الحمولة الأساسية. الملف الأولي يحذف نفسه لاحقاً لتقليل آثار الهجوم على النظام.
مراحل الإصابة الأساسية
- المرحلة الأولى: سكربت Shell لتنزيل وتشغيل الحمولة
- المرحلة الثانية: سارق معلومات مكتوب بلغة Rust
- المرحلة الثالثة: وحدة تحكم تمنح المهاجم وصولاً تفاعلياً إلى المتصفح
كيف يسرق AmnesiaStealer كلمات المرور وبيانات الجلسات؟
إحدى أخطر النقاط أن البرمجية تعرض نافذة تبدو كأنها جزء من مُثبت نظام أو أداة موثوقة، وتطلب من المستخدم إدخال كلمة مرور macOS. بعد ذلك تتحقق من صحة الكلمة محلياً، ما يعني أن البرمجية لا تكتفي بأي إدخال عشوائي، بل تنتظر كلمة المرور الصحيحة بالفعل.
إذا فشل التحقق، تظهر رسالة متكررة تطلب إعادة المحاولة حتى يتم إدخال كلمة المرور الصحيحة. ثم يُعاد استخدام كلمة المرور هذه للوصول إلى بيانات محمية ولفتح Keychain وتنفيذ قراءات تتطلب صلاحيات أعلى.
- تمرير كلمة المرور إلى أوامر sudo بصيغة غير تفاعلية
- فتح Keychain لاستخراج بيانات حساسة
- تخزين كلمة المرور محلياً بشكل واضح داخل ملفات مؤقتة
- جمع إعدادات يمكن تعديلها دون تغيير الكود نفسه
الأخطر أن وحدة إضافية يمكن تحميلها عند الطلب تمنح المهاجم تحكماً مباشراً بالمتصفح في الخلفية، وهو ما يحول AmnesiaStealer من مجرد سارق بيانات إلى أداة سيطرة حية على الجلسات المفتوحة.
كيف تحمي نفسك من اختطاف جلسات كروميوم على macOS؟
الوقاية تبدأ بعدم تنفيذ أي أوامر منسوخة داخل Terminal ما لم تكن من مصدر موثوق ومفهوم تقنياً. كذلك يجب التعامل بحذر مع صفحات التنزيل التي تقلد GitHub أو تدّعي التحقق الرسمي، لأن المظهر الاحترافي لم يعد مؤشراً كافياً على الأمان.
- تجنب لصق الأوامر الجاهزة داخل Terminal
- تحقق من الروابط وعناوين الصفحات قبل التنزيل
- استخدم مدير كلمات مرور مع تفعيل المصادقة الثنائية
- أغلق الجلسات الحساسة عند الانتهاء من استخدامها
- حدث macOS والمتصفح باستمرار لتقليل المخاطر
كما يبرز في هذه الحملة استخدام AppleScript كمسار بديل في بعض الحالات، ما يمنح المهاجم مرونة إضافية إذا فشلت طريقة التنبيه الأصلية. ويرى تيكبامين أن هذا التطور يعكس انتقال برمجيات سرقة المعلومات على macOS إلى مستوى أكثر احترافية، خاصة مع التركيز على اختطاف جلسات كروميوم بدلاً من الاكتفاء بسرقة الملفات التقليدية.