Pas ontdekte macOS-malware kaapt Chrome en Edge om wachtwoorden en accounts over te nemen

Hackers zetten opnieuw volop in op ClickFix-aanvallen om slachtoffers malware te laten installeren. Daarbij krijgen gebruikers een melding dat er zogenaamd iets mis is met hun browser of computer. Volg je de voorgestelde stappen, dan installeer je in werkelijkheid de AmnesiaStealer-malware, meldt beveiligingsonderzoeker Jamf.
Wat deze infostealermalware opvallend maakt, is dat ze niet uitsluitend op opgeslagen wachtwoorden mikt. AmnesiaStealer kan namelijk een bestaand Chromium-profiel kopiëren naar een verborgen browservenster. Daarbij blijven ook actieve sessies behouden, zoals accounts waarop je al bent ingelogd.
Daardoor kunnen aanvallers toegang krijgen tot diensten zoals Google, Microsoft en andere webapps waarvoor je normaal niet telkens opnieuw hoeft aan te melden. Omdat de browser op hetzelfde systeem draait, blijven ook identificatiegegevens zoals cookies, apparaatkenmerken en netwerkgegevens behouden.
Niet alle browsers getroffen
Het kopiëren van Chromium-profielen werkt overigens niet in alle Chromium-browsers. Volgens BleepingComputer zijn alleen Google Chrome, Microsoft Edge, Vivaldi, Arc, Opera, Brave en Chromium kwetsbaar voor deze techniek. Die browsers delen hetzelfde Chrome DevTools Protocol, evenals bepaalde launch flags en mechanismen voor cookiebeveiliging.
Eens AmnesiaStealer toegang heeft gekregen tot je browser, blijft het daar niet bij. De malware verzamelt ook browsegeschiedenis, bladwijzers en andere opgeslagen browsergegevens. Daarnaast richt ze zich op gevoelige informatie elders op macOS, waaronder Apple Notes, Keychain-wachtwoorden, cryptowallets en andere opgeslagen gegevens.
Het is niet de eerste keer dat cybercriminelen het Chrome DevTools Protocol misbruiken. Eerder maakten ook Chaos-ransomware en Chaes-malware gebruik van vergelijkbare technieken.
ClickFix blijft het grootste gevaar
De onderzoekers benadrukken dat de aanval uiteindelijk staat of valt met social engineering. Zonder medewerking van het slachtoffer wordt de malware niet geïnstalleerd. Wees daarom extra voorzichtig met foutmeldingen, CAPTCHA-schermen of andere pop-ups die je vragen om opdrachten uit te voeren of software te downloaden. Zulke meldingen leiden vaak naar GitHub-pagina’s die dankzij een ‘Verified Publisher’-label betrouwbaar lijken, maar in werkelijkheid malware verspreiden.
Een legitieme browser of applicatie zal je (vrijwel) nooit vragen om onbekende commando’s uit te voeren om een probleem op te lossen. Krijg je zo’n verzoek toch te zien, dan is dat meestal een duidelijke waarschuwing dat er iets niet klopt.
Wie niet ingaat op dergelijke ClickFix-aanvallen, verkleint de kans om slachtoffer te worden van AmnesiaStealer aanzienlijk. Dat blijft voorlopig de meest effectieve verdediging tegen dit type malware.











