Підроблений GitHub перетворює Safari та Chrome на шпигунів: нова загроза для користувачів Mac
Користувачам Mac варто бути особливо обережними з сайтами, які пропонують встановити програму через команду в Terminal. Дослідники Jamf Threat Labs виявили нову кампанію з поширення AmnesiaStealer — шкідливого ПЗ для macOS, яке здатне викрадати паролі із Keychain, дані браузерів, файли, Apple Notes і навіть активні сесії Telegram.
Але найцікавіша — і водночас найнебезпечніша — його можливість полягає в іншому: AmnesiaStealer може створити приховану копію браузера жертви та дозволити зловмиснику дистанційно нею керувати.
Детальний технічний аналіз атаки опублікували дослідники Jamf Threat Labs.
Усе починається з підробленого GitHub
Для зараження використовується сайт, який зовні нагадує GitHub: темне оформлення, знайомий логотип і навіть позначка «Verified Publisher». Однак до справжнього GitHub ця сторінка не має стосунку.
Замість звичайної кнопки завантаження користувачу пропонують скопіювати спеціальну команду, відкрити Terminal на Mac та вставити її туди. Це різновид атаки ClickFix, де фактично сам користувач запускає шкідливий код на своєму комп’ютері.
Після запуску AmnesiaStealer показує переконливе системне вікно «Installer» та просить ввести пароль від Mac. Якщо користувач погоджується, програма отримує значно ширші можливості для крадіжки інформації.
Паролі, Telegram, Apple Notes і особисті файли
Список даних, якими цікавиться AmnesiaStealer, вражає. Шкідливе ПЗ збирає інформацію з браузерів, шукає збережені логіни та cookies, отримує доступ до Keychain, копіює бази Apple Notes і дані сесій Telegram.
Також перевіряються папки Desktop, Documents і Downloads у пошуках документів, зображень, ключів та файлів криптовалютних гаманців.
Після цього викрадені дані упаковуються в архів та передаються зловмисникам.
Найнебезпечніше — прихований Chrome
AmnesiaStealer може скопіювати профіль браузера в приховану директорію та запустити окремий Chrome без видимого вікна. Зловмисник при цьому отримує можливість дистанційно натискати кнопки, вводити текст, переходити між сторінками та керувати вкладками.
Особливу небезпеку становлять уже активні сесії. Шкідливе ПЗ може експортувати розшифровані cookies та потенційно використовувати їх для повторного входу в акаунти. У деяких випадках це може дозволити обійти необхідність повторно вводити пароль або проходити двофакторну автентифікацію.
Водночас Jamf уточнює важливий момент: дослідники продемонстрували роботу такого механізму в контрольованому середовищі, але не підтвердили його фактичне використання операторами проти реальних жертв.
Захист macOS частково спрацював
Хороша новина полягає в тому, що не всі можливості AmnesiaStealer працюють на актуальній macOS. Деякі використані шкідливим ПЗ способи обходу системного захисту в macOS 26 уже заблоковані Apple.
Зокрема, дослідникам не вдалося підтвердити повноцінний обхід механізмів Full Disk Access для отримання захищених даних Safari.
Проте головний механізм атаки залишається дієвим, адже він не потребує невідомої вразливості macOS. Зловмисники просто переконують людину самостійно запустити команду та ввести справжній пароль адміністратора.
Як не стати жертвою
У цьому випадку правило дуже просте: якщо сайт нібито для завантаження програми, перевірки CAPTCHA або підтвердження браузера просить відкрити Terminal і вставити туди скопійовану команду — не робіть цього.
Програми для Mac краще завантажувати з Mac App Store або безпосередньо з офіційного сайту розробника, уважно перевіряючи адресу сторінки.
Якщо ж підозрілу команду вже було виконано, Jamf радить відключити Mac від мережі та не використовувати його для входу у важливі акаунти. Паролі та активні сесії варто змінювати й завершувати з іншого, гарантовано безпечного пристрою. У випадку серйозної компрометації найнадійнішим способом очищення комп’ютера залишається повне стирання диска та чисте встановлення macOS.










