LONDON (IT BOLTWISE) – AmnesiaStealer ist ein Rust-basierter macOS-Infostealer, der Chromium-Browser entführt und damit Cookies sowie eingeloggte Sitzungen ausliest. Der Angriff startet über eine gefälschte GitHub-Downloadseite mit dem Social-Engineering-Schritt „Copy & Paste“ in das Terminal. Laut Jamf Threat Labs folgt anschließend eine mehrstufige Kette, die bis in ein interaktives Fernbedienen des Browsers über das Chrome DevTools Protocol (CDP) reicht. Damit steigt die Zugriffstiefe deutlich gegenüber klassischen Cookie-Grabbern, weil die Session live aus der Opferumgebung gesteuert wird.

AmnesiaStealer: macOS-Infostealer kapert Chromium-Sitzungen per Live-Remote-Control
AmnesiaStealer: macOS-Infostealer kapert Chromium-Sitzungen per Live-Remote-Control (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Wenn ein macOS-Infostealer nicht nur Daten sammelt, sondern den Browser des Opfers zusätzlich live fernsteuert, verändert das die Angriffsdynamik erheblich. Genau das ordnen Sicherheitsforscher dem neuen Rust-basierten Stealer AmnesiaStealer zu: Er soll Chromium-family Browser wie Google Chrome, Brave, Arc oder Microsoft Edge so „hijacken“, dass Angreifer in authentischen Sitzungen operieren können. Besonders relevant ist dabei der Wechsel vom reinen „Datei- und Cookie-Diebstahl“ hin zu einer hands-on-keyboard-ähnlichen Bedienung, weil dadurch auch Interaktionen möglich werden, die über das Auslesen statischer Artefakte hinausgehen.

Die Infektion beginnt nach den beschriebenen Abläufen mit einer mehrstufigen Social-Engineering-Strategie. Eine gefälschte Downloadseite im Stil eines ClickFix-Lures soll Nutzer dazu bringen, eine Base64-kodierte Kommandozeile in die Terminal-App zu kopieren. Angeblich wird das Ganze als „Download for macOS“ getarnt und führt über eine Dropper-Logik zu weiteren Komponenten, die aus einem entfernten Server nachgeladen werden. Jamf Threat Labs ordnet das Verhalten in drei Phasen ein: „The first is a shell script that downloads and launches the payload, “ erklärte der Security Researcher Thijs Xhaflaire. „The second is a Rust infostealer that harvests the Keychain, browsers, Apple Notes, and Telegram. The third is a stream_module, fetched on command, that gives the operator hidden, interactive control of the victim’s browser.“

Technisch fällt auf, wie gezielt AmnesiaStealer Zugriffsdaten und Plattform-spezifische Speichermechanismen zusammenführt. Die erste Stufe holt eine Passwort-geschützte ZIP-Datei, entpackt darin die erste Mach-O-Binary und verwendet eine in die Konfiguration eingebettete, verschlüsselte Steuerdatei, die sich bereits auf Builder-Ebene anpassen lässt, ohne dass der Code geändert werden muss. Danach folgt die Rust-Phase mit konkreten Zielen wie Keychain, Apple Notes und Telegram. Der Stealer baut zudem einen eigenen „Passwort-Einstieg“ ein: Er fordert das Systempasswort unter dem Deckmantel eines Installers an, validiert es über dscl gegen den lokalen Directory-Dienst und führt eine Schleife aus, die bei falscher Eingabe mit „Incorrect password. Please try again.“ weitermacht.

Damit schafft der Angreifer die Grundlage für Folgeaktionen mit erhöhter Berechtigung. Laut Jamf wird das abgegriffene Passwort im weiteren Verlauf mehrfach wiederverwendet: Es soll in sudo -S für privilegierte Reads eingespeist werden, in security unlock-keychain -p zur Freischaltung verwendet werden und anschließend in Klartext auf die Platte geschrieben werden – sowohl in einem Staging-Verzeichnis als auch im Home-Verzeichnis als ~/.pwd. Nebenbei soll eine Fallback-Strategie via AppleScript den Ablauf anstoßen, falls die native Passwortabfrage scheitert; in Jams Host-Angaben funktionierte jedoch der native Pfad, wodurch kein osascript-Prompt ausgelöst wurde. Für den praktischen Verteidigungsblick ist das ein Warnsignal, weil Klartext-Schreibzugriffe auf Disk gerade bei Passwortmaterial selten „nur Zufall“ sind und sich in Forensik-Logs bzw. File-Events nachweisen lassen.

Den Kern-Unterschied gegenüber vielen anderen Stealern sieht Jamf in der zusätzlichen Remote-Control-Stufe. Diese zweite Stufe soll per C2-„remote_stream“-Befehl nachgeladen werden und dann interaktive Kontrolle über das Chrome DevTools Protocol (CDP) ermöglichen. In headless gestartetem Modus wird nicht nur Browserzustand abgegriffen, sondern über einen WebSocket-Relay-Kanal Operator-Kommandos empfangen, in Echtzeit in CDP-Aufrufe übersetzt und mit Statusmeldungen an denselben Endpoint zurückgespiegelt. Der Operator soll dabei einen Live-Screencast mit ungefähr 3 fps erhalten und das Browserverhalten mit vollem Input-Set steuern können: Tastatur, Maus, Scrollen, Navigation und Tab-Management. „These are translated into CDP calls against the headless browser in real time. This is a hands-on-keyboard hidden browser session, not an automated dump, “ heißt es in der Beschreibung. „In effect, the remote_stream command turns an infected host into a live, operator-driven browser running the victim’s authenticated sessions, which is a materially different level of access from file collection.“

Auch die Umgehung von Headless-Erkennung wird als Teil dieser „Live“-Fähigkeit dargestellt. Um zu vermeiden, dass besuchte Websites die Abwesenheit typischer Interaktionsmuster oder Browser-Fingerprints als Automation einstufen, injiziert das Modul Scripts, die mehrere Browser-Fingerprinting-APIs patchen. Gleichzeitig setzt AmnesiaStealer bei der Breite der erfassten Browser- und Systemartefakte stark auf Chromium- und Apple-Ökosysteme: Aus Chromium-Familien werden Cookies, Login-Daten, Historie, Bookmarks und die „Local State“-Struktur samt Extensions-Verzeichnis ausgelesen; zusätzlich soll Chrome Safe Storage Password aus der Keychain helfen, Master-Keys für die Sicherung von Daten im Profilordner zu rekonstruieren. Auf Safari-Seite wird nach Angaben ein TCC-Bypass über die CVE-2020-9771 erwähnt, wobei bei neueren macOS-Varianten offenbar Einschränkungen greifen, wenn kein Full Disk Access vorliegt.

Für den operativen Einsatz ist außerdem relevant, wie sich AmnesiaStealer im System verankert und wie es die gesammelten Daten überträgt. Laut Beschreibung persistiert die Malware mit einem Root-LaunchDaemon, der sich als Apple-Crash-Reporting-Dienst ausgeben soll. Gesammelte Daten landen in einem Verzeichnis unter /tmp, das nach dem Muster von 25 zufälligen alphanumerischen Zeichen benannt ist; anschließend wird archiviert und exfiltriert. Auffällig ist zudem der Name „AmnesiaStealer“, der sich aus einer Login-Seite am Root des C2-Hosts („Amnesia Panel“) ableitet; ein fehlgeschlagener Login soll eine Fehlermeldung auf Russisch ausgeben und Nutzer zu korrekten Anmeldedaten auffordern. Am Ende bleibt die zentrale Erkenntnis: Weil AmnesiaStealer weniger wie ein „Schnappschuss-Tool“, sondern eher wie ein operativ bedienbares Browser-Zugriffsmodul funktioniert, steigt für Organisationen der Bedarf an Erkennung auch in Richtung Prozessverhalten, ungewöhnliche Terminal-Kommandos und auffällige CDP-/Headless-Aktivitäten.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - AmnesiaStealer: macOS-Infostealer kapert Chromium-Sitzungen per Live-Remote-Control - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "AmnesiaStealer: macOS-Infostealer kapert Chromium-Sitzungen per Live-Remote-Control".
Stichwörter AI Artificial Intelligence Browser Hijacking Cdp Chromium Cybersecurity Devtools Protocol Hacker Infostealer IT-Sicherheit Keychain KI Künstliche Intelligenz Launchdaemon MacOS Netzwerksicherheit Phishing Rust Social Engineering
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "AmnesiaStealer: macOS-Infostealer kapert Chromium-Sitzungen per Live-Remote-Control" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "AmnesiaStealer: macOS-Infostealer kapert Chromium-Sitzungen per Live-Remote-Control" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »AmnesiaStealer: macOS-Infostealer kapert Chromium-Sitzungen per Live-Remote-Control« bei Google Deutschland suchen, bei Bing oder Google News!


    514 Leser gerade online auf IT BOLTWISE
    KI-Jobs