macOS Kullanıcılarını Hedefleyen AmnesiaStealer, Giriş Yapılmış Hesapları Uzaktan Kontrol Ediyor

Ağu 17, 2026 - 22:34
 0  0
macOS Kullanıcılarını Hedefleyen AmnesiaStealer, Giriş Yapılmış Hesapları Uzaktan Kontrol Ediyor

AmnesiaStealer adlı yeni macOS zararlısı, tarayıcı oturumlarını kopyalayarak saldırganların kullanıcıların daha önce giriş yaptığı hesaplara uzaktan erişmesine izin veriyor. Jamf Threat Labs tarafından incelenen zararlı, ClickFix saldırıları üzerinden dağıtılırken Chromium profillerini gizli bir tarayıcı ortamına taşıyan özel bir modül kullanıyor. AmnesiaStealer ayrıca parolalar, çerezler, kripto para cüzdanları, Apple Notes, belgeler, Telegram oturumları ile Keychain verilerini hedefliyor.

AmnesiaStealer Tarayıcı Oturumlarını Kopyalayarak Erişimi Sürdürüyor

Jamf araştırmacılarının analiz ettiği örnekte zararlı yazılım, kullanıcının Chromium tabanlı tarayıcı profilini enfekte Mac üzerinde gizli çalışan bir tarayıcıya aktarıyor. Profilin kopyalanması sırasında kimlik doğrulama durumu da korunabildiği için saldırgan yalnızca kayıtlı verileri çalmakla kalmıyor ve kullanıcının hâlihazırda giriş yaptığı çevrim içi hizmetlerle etkileşim kurabiliyor. Araştırmacılar, söz konusu yöntemin dosya hırsızlığından farklı olarak saldırgana canlı bir tarayıcı oturumu üzerinde işlem yapma olanağı verdiğini belirtiyor.

ClickFix tuzağı kuran sahte GitHub sayfası

AmnesiaStealer’ın stream_module bileşeni, bu erişimin temelini oluşturuyor. Zararlı yazılım modülü gerektiğinde indirerek headless Chromium örneği başlatıyor ve Chrome DevTools Protocol üzerinden tarayıcıyla iletişim kuruyor. Saldırgan daha sonra WebSocket bağlantısı üzerinden sayfalar arasında gezinebiliyor, sekmeleri yönetebiliyor, fare ile tıklayabiliyor, klavye girdileri gönderebiliyor ve oturumun ekran görüntüsünü canlı olarak alabiliyor.

Chrome DevTools Protocol, Chrome ile Chromium tabanlı tarayıcıların geliştirici araçları üzerinden kontrol edilmesini sağlayan meşru bir arayüz olarak kullanılıyor. AmnesiaStealer, söz konusu geliştirici arayüzünü kötüye kullanarak zararlı tarayıcı sürecini saldırganın uzaktan yönlendirebildiği bir kontrol kanalına dönüştürüyor. Jamf analizine göre operatör yaklaşık saniyede üç karelik canlı görüntü alırken klavye, fare, kaydırma, gezinme ile sekme yönetimi gibi temel tarayıcı işlevlerini kullanabiliyor.

Saldırganın elde ettiği avantaj, çalınmış bir çerezi başka bir sistemde kullanmaya çalışmaktan daha farklı bir yapı oluşturuyor. Kullanıcının oturum durumu enfekte cihazdaki tarayıcı profilinde korunabildiği için saldırgan işlemleri doğrudan kurbanın cihazındaki tarayıcı üzerinden gerçekleştirebiliyor. Bu yapı, çok faktörlü kimlik doğrulamanın tek başına yeterli bir savunma katmanı olmadığı oturum ele geçirme senaryolarının neden önem taşıdığını da gösteriyor.

Yönetici şifresinin çalınması

AmnesiaStealer, tarayıcı oturumlarının yanında 16 Chromium tabanlı tarayıcıdaki profil verilerini toplamaya odaklanıyor. Zararlı yazılımın hedeflediği bilgiler arasında çerezler, kayıtlı giriş bilgileri, tarama geçmişi, yer imleri, eklentiler ile tarayıcıya ait yerel yapılandırma verileri bulunuyor. Google Chrome, Microsoft Edge, Vivaldi, Arc, Opera, Brave ve Chromium gibi tarayıcılar aynı geliştirici protokolü ile benzer profil yapısını kullandığı için özel kontrol modülünden yararlanılabiliyor.

Tarayıcı dışındaki veriler de saldırının kapsamını genişletiyor. AmnesiaStealer, macOS parolasını ele geçirdikten sonra Keychain içeriğine erişmeye çalışırken Apple Notes, Telegram oturumları, belgeler, sistem bilgileri ile kripto para cüzdanlarına ait verileri de topluyor. Kripto para cüzdanlarının tespitinde tarayıcı eklentileri ile IndexedDB kayıtlarının taranması kullanılırken saldırganlar için değer taşıyan hesap bilgilerinin kapsamı genişliyor.

Saldırı zincirinin başlangıcında sahte bir GitHub indirme sayfası kullanılıyor. Kullanıcı sayfadaki yönlendirmeyi takip ettiğinde saldırı, gerçek bir yazılım kurulumu izlenimi oluşturan parola korumalı bir ZIP arşivinin indirilmesine kadar ilerliyor. Jamf araştırmacıları, AmnesiaStealer dağıtımında kullanılan şablonun daha önce Atomic Stealer ile MacSync Stealer kampanyalarında görülen yapıyla benzerlik taşıdığını belirledi.

ClickFix yöntemi, bir yazılım açığından yararlanmak yerine kullanıcıyı saldırganın verdiği talimatı kendi eliyle uygulamaya ikna ediyor. macOS ortamında bu yaklaşım genellikle Terminal’e bir komut yapıştırılması üzerinden ilerlerken saldırganlar güvenlik kontrollerini aşmak için farklı yürütme yöntemlerini de kullanabiliyor. Jamf’ın daha önce belgelediği kampanyalar, macOS üzerindeki ClickFix saldırılarının Terminal yerine Script Editor gibi farklı araçları da kullanabildiğini gösteriyor.

Jamf araştırmacıları, AmnesiaStealer’ın macOS 26 üzerinde Chrome Safe Storage anahtarına erişemediği durumlarda farklı bir yöntem kullandığını da belirledi. Zararlı yazılım mevcut anahtar yerine saldırgan tarafından belirlenen bir değer yerleştirdiğinde daha önce kaydedilmiş çerezler ile parolalar okunamaz hâle gelebiliyor. Araştırmacılara göre söz konusu davranış, saldırganın daha sonra kendi kontrolündeki anahtar üzerinden ele geçirilen verileri çözmeye çalışmasına dayanan bir senaryo oluşturuyor.

Chrome DevTools Protocol’ün kötü amaçlı yazılımlar tarafından kullanılması yeni bir teknik değil. Ancak AmnesiaStealer’ın tarayıcı profilini kimlik doğrulama durumu korunacak şekilde kopyalaması ve ardından CDP üzerinden canlı kontrol sağlaması, macOS zararlılarında daha ileri bir oturum ele geçirme yaklaşımını ortaya koyuyor. Jamf araştırması, söz konusu birleşimin belgelenmiş macOS örnekleri açısından yeni bir seviyeye işaret ettiğini belirtiyor.

Mac kullanıcılarının bir web sitesinin yönlendirmesiyle Terminal’e komut yapıştırması, AmnesiaStealer benzeri saldırılarda en kritik risk noktalarından birini oluşturuyor. Kullanıcıların özellikle sahte indirme sayfaları, güvenlik doğrulamaları veya GitHub benzeri arayüzler üzerinden verilen komutları çalıştırmadan önce işlemin kaynağını bağımsız şekilde doğrulaması gerekiyor. Kurumsal ortamlarda BT ekiplerinin ise ClickFix kampanyalarını yalnızca kötü amaçlı dosya tespiti üzerinden değil kullanıcı davranışı ile komut yürütme zinciri üzerinden de izlemesi önem taşıyor.

macOS tarafında infostealer saldırılarının gelişmesi, yalnızca parola hırsızlığının değil mevcut oturumların kötüye kullanılmasının da güvenlik ekipleri tarafından izlenmesi gerektiğini gösteriyor. AmnesiaStealer örneğinde saldırganın hedefi bir parolayı ele geçirmekten daha ileriye taşınırken kullanıcı adına açık durumdaki hizmetlerle etkileşim kurabilen canlı bir tarayıcı oturumu elde ediliyor.

Tepkiniz Ne?

Beğen Beğen 0
Beğenme Beğenme 0
Sevgi Sevgi 0
Komik Komik 0
Kızgın Kızgın 0
Üzgün Üzgün 0
Vay Vay 0