تخطى إلى المحتوى الرئيسي

AmnesiaStealer يختطف جلسات macOS بمتصفحات Chromium عبر التحكم المباشر

فريق جلتش
منذ 44 دقيقة9 مشاهدة4 دقائق
AmnesiaStealer يختطف جلسات macOS بمتصفحات Chromium عبر التحكم المباشر

بتاريخ 2026-08-16، ظهرت برمجية AmnesiaStealer الخبيثة الجديدة التي تستهدف مستخدمي macOS، وتمثل تصعيدًا نوعيًا في تهديدات سرقة المعلومات. تتيح هذه البرمجية الخبيثة، المنتشرة…

مقدمة تحليلية

بتاريخ 2026-08-16، ظهرت برمجية AmnesiaStealer الخبيثة الجديدة التي تستهدف مستخدمي macOS، وتمثل تصعيدًا نوعيًا في تهديدات سرقة المعلومات. تتيح هذه البرمجية الخبيثة، المنتشرة عبر حملات ClickFix، للمهاجمين التحكم التفاعلي الكامل في متصفح الويب الخاص بالضحية عبر وحدة بث متخصصة. القدرة الحاسمة تتمثل في نسخ ملف تعريف Chromium الخاص بالضحية، بما في ذلك حالة المصادقة (authentication state)، وتحميله في متصفح مخفي يعمل بدون واجهة رسومية (headless browser) على النظام المصاب. هذا التكتيك يمكّن المخترق من الوصول إلى جلسات الضحايا الموثّقة مع الحفاظ على جميع المعرفات المرتبطة بالمتصفح والمضيف والشبكة، مما يتجاوز مجرد جمع الملفات ليمثل اختراقًا تشغيليًا مباشرًا.

تستطيع AmnesiaStealer جمع البيانات من 16 متصفح ويب قائم على Chromium، بالإضافة إلى معلومات حساسة أخرى تشمل كلمات المرور ومحافظ العملات المشفرة وملاحظات ومستندات Apple وبيانات Keychain.

التحليل التقني

تعتمد AmnesiaStealer في توزيعها على حملات ClickFix التي تستغل صفحات GitHub مزيفة، لتسقط أرشيف ZIP محمي بكلمة مرور. هذه الطريقة ليست جديدة، حيث وجد باحثو Jamf، وهي شركة لإدارة وأمن أجهزة Apple، أن البرمجية تستخدم نفس القالب الذي سبق استخدامه لنشر برامج سرقة المعلومات Atomic وMacSync. يقوم أمر ClickFix بتنفيذ أداة تحميل (shell-script loader) تقوم بتنزيل وتشغيل الأرشيف المحمي بكلمة مرور الذي يحتوي على حمولة AmnesiaStealer بصيغة Mach-O. تتمكن البرمجية الخبيثة من الاستيلاء على كلمة مرور macOS الخاصة بالضحية، وتستخدمها لجمع بيانات Keychain، بالإضافة إلى ملفات تعريف المتصفحات وملاحظات Apple وجلسات Telegram والمستندات ومعلومات النظام وبيانات محافظ العملات المشفرة.

تستطيع AmnesiaStealer استخلاص البيانات من 16 متصفحاً قائماً على Chromium، بما في ذلك:

  • ملفات تعريف المستخدم (cookies، Saved Logins، browsing history، bookmarks، extensions، local state)
  • تفاصيل محافظ العملات المشفرة، ويتم تحديدها من خلال تعداد الإضافات وبيانات IndexedDB.

آلية التحكم عن بعد عبر stream_module

تشمل AmnesiaStealer مكونًا حرجًا يُسمى `stream_module`، يتم استعادته باستخدام الأمر `remote_stream`. هذا المكون يمنح المهاجم تحكمًا عن بعد في الجلسات الموثّقة المنشورة من خلال مثيل متصفح بدون واجهة رسومية. وفقًا لـ Jamf، يمكن لوحدة `stream_module` في AmnesiaStealer تكرار ملفات تعريف المستخدم في 7 متصفحات محددة قائمة على Chromium، وهي Google Chrome وMicrosoft Edge وVivaldi وArc وOpera وBrave وChromium. يعزى ذلك إلى مشاركة هذه المتصفحات لنفس بروتوكول DevTools (DevTools Protocol) وأعلام التشغيل (launch flags) وتشفير ملفات تعريف الارتباط.

تقوم الوحدة بتشغيل الملف التنفيذي للمتصفح الشرعي في وضع `headless` مع تبديلات سطر الأوامر التي تضعف دفاعات المتصفح، ثم تكرر ملف تعريف الضحية، وتحدد موقعه لتخزين بيانات الملف الشخصي. بعد ذلك، تنشئ البرمجية الخبيثة قناة WebSocket تتصل بمرحل المشغل، وترسل رسالة تسجيل بصيغة JSON تحتوي على اسم المتصفح وإصداره (build). يمكن للمشغل بعد ذلك إرسال الأوامر عبر هذه القناة، مثل التنقل ونقرات الماوس، بينما تقوم البرمجية بإرجاع معلومات الحالة والتبويبات كـ JSON، وترسل إطارات البث الحي للشاشة (screencast frames) كرسائل WebSocket ثنائية بمعدل 3 إطارات في الثانية. قناة WebSocket ثانية تتصل بمثيل Chromium المحلي بدون واجهة رسومية عبر `webSocketDebuggerUrl` الخاص بالمتصفح، مما يوفر الوصول إلى Chrome DevTools Protocol (CDP).

يتيح هذا للمخترق التنقل في المواقع الإلكترونية بالتحكم بالماوس ولوحة المفاتيح، وتصدير أو استيراد ملفات تعريف الارتباط، وتشغيل البوابات الإلكترونية باستخدام جلسات الضحية الموثّقة الحالية. تشير Jamf إلى وجود آلية احتياطية (fallback mechanism) في البرمجية الخبيثة عند تشغيلها على macOS 26 وعدم تمكنها من استعادة مفتاح Chrome Safe Storage الحالي، حيث يتم استبداله بقيمة يحددها المهاجم، مما يجعل ملفات تعريف الارتباط وكلمات المرور المخزنة مسبقًا غير قابلة للقراءة بشكل دائم، بينما يسمح للمهاجم بفك تشفير البيانات لاحقًا.

السياق وتأثير السوق

لقد تم إساءة استخدام Chrome DevTools Protocol (CDP) من قبل البرمجيات الخبيثة في الماضي، بما في ذلك برمجية Chaos ransomware لإخفاء اتصالات القيادة والتحكم (C2)، وبرمجية Chaes malware التي استخدمت CDP لكشف وظائف المتصفح التي قد تمكن من سرقة البيانات. ومع ذلك، تُعد AmnesiaStealer البرمجية الخبيثة الأولى الموثّقة لنظام macOS التي تجمع بين ملف تعريف Chromium المستنسخ والتحكم عن بعد المباشر القائم على CDP. هذا يمثل تحولًا جذريًا عن أساليب سرقة المعلومات التقليدية التي تعتمد على جمع الملفات، ويؤثر بشكل مباشر على تصور أمن المتصفحات وجلسات المصادقة في بيئة macOS. بينما كان المعيار السابق يركز على منع الوصول إلى الملفات الحساسة، فإن AmnesiaStealer تثبت أن الاختراق يمكن أن يمتد إلى التحكم الكامل في بيئة المتصفح الموثّقة للضحية.

هذا التكتيك يتجاوز قدرات منافسي AmnesiaStealer السابقين مثل Atomic وMacSync، التي كانت تركز بشكل أكبر على جمع البيانات الثابتة. يظهر تقرير

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك