LONDON (IT BOLTWISE) – AmnesiaStealer nutzt auf macOS gefälschte Download-Seiten, um sich als mehrstufigen Rust-Infostealer zu installieren. Der Schadcode kapert Chromium-Sessions so weit, dass Angreifer die Browserbedienung per Remote-Control direkt über das Chrome DevTools Protocol durchführen können. Zusätzlich sammelt das Programm Session-Daten, Keychain-Inhalte und weitere Informationen aus Apps wie Telegram und Apple Notes. Auffällig ist dabei die Kombination aus versteckter interaktiver Browser-Steuerung und klassischer Credential-Exfiltration über ein Passwort-„Installer“-Fenster.

AmnesiaStealer kapert Chrome-Sessions unter macOS und steuert Browser live
AmnesiaStealer kapert Chrome-Sessions unter macOS und steuert Browser live (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

AmnesiaStealer ist ein macOS-orientierter Rust-basierter Infostealer, der nach aktuellen Analysen gezielt Chromium-basierte Browser angreift und dabei mehr als nur Dateien ausliest. Im Zentrum steht die Session-Kaperung: Über einen zweiten Stage lässt sich eine infizierte Maschine so weit kontrollieren, dass Angreifer eine versteckte Browser-Instanz mit den eingeloggten Nutzerrechten bedienen können. Das ist technisch eine spürbar andere Qualität als „nur“ ein Cookie-Collector, weil die Angriffsarbeit interaktiv im Kontext authentifizierter Sitzungen stattfindet. Für Security-Teams ist die Relevanz klar: Wer nur auf statische Artefakte wie gestohlene Cookies oder lokale Daten reagiert, übersieht unter Umständen die laufende Session-Nutzung in Echtzeit.

Die Infektionskette startet über eine Fälschungsseite, die wie ein „Download for macOS“-Angebot wirkt und außerdem mit einer ClickFix-ähnlichen Anleitung arbeitet. Dabei sollen Nutzer eine Base64-kodierte Kommandosequenz in das Terminal kopieren und ausführen. Erst danach folgt die eigentliche Ausführung: Laut Jamf Threat Labs wird der Payload als Dropper über einen entfernten Server nachgeladen und in mehreren Stufen organisiert. Die erste Stufe besteht aus einem Shell-Script, das die Payload herunterlädt und startet; die zweite Stufe ist ein Rust-Infostealer, der unter anderem Keychain- und Browserdaten sowie Inhalte aus Apple Notes und Telegram abgreift. Die dritte Komponente, ein stream_module, wird auf Kommando geholt und liefert dem Operator die versteckte, interaktive Kontrolle über die Browser-Sitzung.

Besonders detailreich ist die Credential-Logik. Das Verfahren setzt auf ein Passwort-geschütztes ZIP-Archiv: Der Dropper zieht das Archiv, legt die weitere Verarbeitung fest und löscht sich anschließend selbst vom Host. Aus dem Archiv wird dann ein erstes Mach-O Binary entpackt, das als Rust-Stealer dient und eine eingebettete, verschlüsselte Konfiguration besitzt. Diese Konfiguration lässt sich laut Analyse auf Build-Ebene anpassen, ohne Codeänderungen vorzunehmen. In dieser Konfiguration tauchen unter anderem C2-Endpunkte auf; außerdem gibt es ein Flag, das ein Clipboard-Hijacking-Modul aktivieren oder deaktivieren kann. Das Modul ist so ausgelegt, dass es Wallet-bezogene Targets adressieren kann, darunter Kryptowährungen wie Bitcoin, Ethereum, Monero, Solana, Ripple und weitere.

Parallel führt die Schadsoftware Host-Reconnaissance und Geolocation-Profiling aus und zeigt einen nativen Prompt an, der wie ein Installer wirkt. Der entscheidende Punkt ist der Passwort-Check: Das eingegebene Passwort wird anhand des lokalen Verzeichnisses validiert, konkret über dscl, sodass nur das korrekte Passwort exfiltriert wird. Wenn der Abgleich fehlschlägt, startet eine Dialogschleife mit einer Meldung wie „Incorrect password. Please try again.“, bis das richtige Passwort vorliegt. Als Fallback beschreibt Jamf Threat Labs einen alternativen Pfad, der ein AppleScript in /tmp ablegt und dann über osascript versucht, den nativen Alert zu ersetzen; auf dem analysierten System funktionierte jedoch der native Pfad, sodass im Ergebnis kein osascript-Prompt benötigt wurde. Danach wird das erfasste Passwort mehrfach wiederverwendet: Es wird in sudo -S eingebunden, um privilegierte Reads zu ermöglichen, und anschließend genutzt, um security unlock-keychain mit dem Passwort zu arbeiten. Die Speicherung erfolgt außerdem in Klartext als pwd im Staging-Verzeichnis und zusätzlich im Home-Verzeichnis als ~/.pwd.

Mit diesem Zugriff geht die Datensammlung in die nächste Phase über. Der Stealer zielt auf 16 Chromium-Familien-Browser, einschließlich Google Chrome, Brave, Arc und Microsoft Edge, und erfasst Cookies, Login Data, Web Data, History, Bookmarks, Local State, Preferences sowie die Extensions-Ordner. Dazu kommt das Auslesen von Chrome Safe Storage Passwörtern aus der Keychain, um Master Keys zu rekonstruieren, die wiederum zur Absicherung von Daten in den Profilordnern des Browsers dienen. Auf Safari-Seite wird je nach macOS-Version gearbeitet: Für Catalina wird ein TCC-Bypass über CVE-2020-9771 eingesetzt; dass die Methode unter neueren Versionen nur eingeschränkt funktioniert, hängt an Voraussetzungen wie Full Disk Access. Für Persistenz wird ein root LaunchDaemon installiert, der laut Analyse eine Apple-Crash-Reporting-Komponente imitiert. Daten werden außerdem in einem /tmp-Verzeichnis abgelegt, dessen Name aus 25 zufälligen alphanumerischen Zeichen besteht, bevor sie archiviert und exfiltriert werden.

Der eigentliche „Live Control“-Hebel steckt im remote_stream-Befehl. Der C2-Server sendet einen Trigger, der die erste Stage veranlasst, ein zweites Rust-Binary aus derselben Infrastruktur nachzuladen. Dieses zweite Modul ermöglicht nicht nur das Auslesen von Browserzuständen, sondern eine interaktive Bedienung über das Chrome DevTools Protocol (CDP): Es startet den Browser im headless Modus, injiziert dabei Skripte, die Browser-Fingerprinting-APIs patchen, damit die automatisierten Sessions bei besuchten Websites nicht als Automation auffallen. Zusätzlich baut das Modul eine Relay-Kommunikation über WebSocket auf. Der Operator erhält einen Live-Screencast der Sitzung bei etwa 3 fps und steuert sie anschließend mit vollständigem Input-Set: Tastatur, Maus, Scrollen, Navigation und Tab-Management. Technisch werden diese Aktionen als CDP-Aufrufe in Echtzeit gegen die headless Browserinstanz übersetzt, wodurch es sich nicht um einen automatischen Dump handelt, sondern um eine „hands-on-keyboard“-Sitzung im Authentifizierungskontext des Opfers.

In Summe adressiert AmnesiaStealer mehrere Ebenen, die in anderen macOS-Stealerfamilien zwar ebenfalls vorkommen können, hier aber gezielt kombiniert werden. Jamf Threat Labs hebt drei Aspekte hervor: eine builder-getriebene Konfiguration, Betriebssystem-abhängige Logik, die auch für bereits von Apple patchbare Umgehungen aufgesetzt ist, sowie eine Remote-Control zweite Stufe, die das Abziehen von Cookies erleichtert und durch ein Stealth-Skript zusätzlich zur Umgehung von Browser-Fingerprints beiträgt. Auffällig ist auch der Namensbezug: Die C2-Infrastruktur bietet ein „Amnesia Panel“ an, und ein missglückter Login antwortet mit einer Fehlermeldung auf Russisch, die Nutzer auffordert, korrekte Zugangsdaten für die Anmeldung beim Operator bereitzustellen. Für Unternehmen bedeutet das: Monitoring sollte nicht nur auf einmalige Exfiltrations-Indikatoren achten, sondern auch auf Anzeichen einer aktiven, headless CDP-getriebenen Browser-Sitzung, die Cookies und authentische Zustände in Echtzeit nutzt.

Praktisch wird es vor allem dann schwierig, wenn Detektionsmechanismen stark auf klassische Artefakte setzen. Da der Stream und die CDP-Kommandos erst bei entsprechender C2-Anweisung aktiv werden, kann das Verhalten in den ersten Minuten deutlich „leiser“ wirken als es am Ende ist. Gleichzeitig sprechen die Pipeline-Details für eine klar strukturierte Operator-Workflows: Zuerst wird der Collector gestartet, dann werden Schlüsselmaterialien und Browserzustände gesammelt, und schließlich folgt der remote_stream-Trigger, der aus einer infizierten Maschine einen live vom Angreifer bedienten Browser macht. Wer Incident Response betreibt, sollte deshalb sowohl Endpoint-Seite als auch Browser- und Netzwerkbeobachtung enger verzahnen – etwa indem man Verbindungen zum C2, ungewöhnliche Headless-Aktivitäten und CDP-nahe Muster gemeinsam betrachtet. Genau diese Kombination aus interaktivem Browserzugriff und datenzentrierter Stealer-Architektur macht AmnesiaStealer besonders relevant für macOS-Umgebungen, in denen Chromium und Apple-nahe Credentials (Keychain, iCloud Keychain) in produktiven Rollen genutzt werden.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - AmnesiaStealer kapert Chrome-Sessions unter macOS und steuert Browser live - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "AmnesiaStealer kapert Chrome-Sessions unter macOS und steuert Browser live".
Stichwörter AI Artificial Intelligence Browser C2 Chrome-devtools-protocol Chromium Clipboard Cookies Cybersecurity Hacker Infostealer IT-Sicherheit Jamf Keychain KI Künstliche Intelligenz Launchdaemon MacOS Netzwerksicherheit Rust Session-hijacking Sicherheitsanalyse
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "AmnesiaStealer kapert Chrome-Sessions unter macOS und steuert Browser live" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "AmnesiaStealer kapert Chrome-Sessions unter macOS und steuert Browser live" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »AmnesiaStealer kapert Chrome-Sessions unter macOS und steuert Browser live« bei Google Deutschland suchen, bei Bing oder Google News!


    659 Leser gerade online auf IT BOLTWISE
    KI-Jobs