تخطى إلى المحتوى الرئيسي

AmnesiaStealer: macOS يختطف جلسات المتصفح الحية عبر ClickFix

فريق جلتش
منذ ساعة2 مشاهدة5 دقائق
AmnesiaStealer: macOS يختطف جلسات المتصفح الحية عبر ClickFix

أكدت Jamf Threat Labs في تقريرها الصادر بتاريخ 13 أغسطس 2026 وجود AmnesiaStealer، وهو برنامج سرقة معلومات عالي الخطورة يستهدف نظام macOS. يستخدم البرنامج، المكتوب بلغة Rust،…

مقدمة تحليلية

أكدت Jamf Threat Labs في تقريرها الصادر بتاريخ 13 أغسطس 2026 وجود AmnesiaStealer، وهو برنامج سرقة معلومات عالي الخطورة يستهدف نظام macOS. يستخدم البرنامج، المكتوب بلغة Rust، صفحات GitHub مزيفة لخداع المستخدمين، ثم يشرع في سرقة كلمات مرور تسجيل الدخول وبيانات Keychain والوثائق ومعلومات المتصفح. اللافت هو قدرته على نسخ ملفات تعريف المتصفحات الحقيقية واستغلال بروتوكول Chrome DevTools (CDP) للتحكم الخفي عن بعد في جلسات المتصفح النشطة. نشر موقع Dev.to تفاصيل إضافية حول هذا التهديد في 15 أغسطس 2026، مؤكداً الآليات المتعددة المراحل التي تجعله خطيراً بشكل خاص على مستخدمي macOS الذين يعتمدون على متصفحات Chromium، بما في ذلك بيانات 16 نوعاً من ملفات تعريف متصفح Chromium، مما يهدد بيانات المستخدمين على نطاق واسع.

هذه التطورات تضع تحدياً مباشراً لأمن الهوية والبيانات المخزنة. يمثل هذا التهديد نقطة تحول في تكتيكات سرقة المعلومات على نظام Apple، حيث يتجاوز السرقة البسيطة إلى اختطاف تفاعلي للتحكم في الجلسات الحية.

التحليل التقني

يبدأ هجوم AmnesiaStealer بمرحلة أولية، حيث يتم خداع المستخدم عبر صفحة GitHub مزيفة تطلب منه لصق أمر في Terminal. يقوم الأمر بتنزيل وتشغيل سكربت Shell باستخدام `curl` و`nohup bash`. يتم حفظ ملف ZIP محمي بكلمة المرور `dulin` في `/tmp` ثم استخراجه. يقوم النظام بعد ذلك بتشغيل `xattr -cr` وتطبيق توقيع خاص (ad-hoc signature) وتشغيل ملف Mach-O ثنائي عالمي مبني بلغة Rust. تُمحى الملفات المؤقتة وسجل الأوامر في Terminal بعد ذلك لإخفاء الآثار.

في المرحلة الأولى، يطلب AmnesiaStealer كلمة مرور تسجيل الدخول لنظام macOS عبر مربع حوار أصلي، ويتحقق منها محلياً باستخدام `dscl` أو `sudo -S -v`. تُحفظ كلمة المرور المسروقة بنص عادي في منطقة تجميع، وأيضاً في `~/.pwd`، ثم تُستخدم لمحاولة فك قفل Keychain. يجمع البرنامج البيانات من Keychain وApple Notes وTelegram والوثائق و16 نوعاً من ملفات تعريف متصفحات Chromium والمحافظ المشفرة ومعلومات النظام. يتم أرشفة مجلد التجميع المؤقت الذي يحمل اسماً مكوناً من 25 حرفاً في `/tmp` باستخدام `ditto`، ويرسل إلى خادم القيادة والتحكم (C2) على المسار `/send/`. يستخدم البرنامج كلمة المرور المسروقة لإنشاء LaunchDaemon بصلاحيات الجذر يُدعى `com.apple.ReportCrash.agent_` لتحقيق الاستمرارية.

تتضمن المرحلة الثانية من الهجوم اختطاف جلسات المتصفح المخفية. عند تلقي أمر C2 `remote_stream`، يقوم البرنامج بتنزيل وحدة إضافية تُسمى `stream_module`. ينسخ ملف تعريف Chromium الخاص بالضحية إلى `~/.local/share/.stream/profiles/`، ثم يطلق المتصفح الحقيقي في الوضع الخفي (headless mode) مع تفعيل تصحيح الأخطاء عن بُعد. يستخدم البرنامج بروتوكول Chrome DevTools (CDP) وتتابع WebSocket للتحكم في علامات التبويب والماوس ولوحة المفاتيح والتنقل. يمكنه تصدير ملفات تعريف الارتباط بنص عادي باستخدام `Network.getAllCookies` واستيرادها إلى جلسة أخرى عبر `Network.setCookies`. فشلت محاولات AmnesiaStealer في تجاوز CVE-2020-9771 وTCC في اختبارات Jamf على نظام macOS 26 دون وصول كامل للقرص (Full Disk Access). إذا فشل في الحصول على مفتاح Chrome Safe Storage، يلجأ إلى حذف وإعادة إنشاء العناصر بكلمة مرور معروفة، مما قد يدمر القدرة على فك تشفير البيانات المحفوظة الموجودة. خوادم C2 الملاحظة تشمل `github.aoitour[.]com`، و`debug.allllowef[.]space`، وعناوين IP مثل `138.124.70[.]84` و`138.124.96[.]160`.

السياق وتأثير السوق

يمثل AmnesiaStealer تصعيداً نوعياً في تهديدات macOS التي تجاوزت منهجيات سرقة المعلومات التقليدية. ففي حين كانت معظم البرامج الضارة السابقة تركز على استخراج البيانات المخزنة بشكل ثابت، مثل كلمات المرور وملفات تعريف الارتباط من قواعد البيانات المحلية، يقدم AmnesiaStealer قدرة متطورة على التحكم عن بعد في جلسات المتصفح الحية. هذا التكتيك، الذي يعتمد على بروتوكول CDP، يضع معياراً جديداً في اختراق الأمن، حيث يجعل هجمات اختطاف الجلسات تبدو وكأنها نشاط طبيعي من جهاز الضحية وعنوان IP الخاص به، مما يعطل فاعلية آليات التحقق من الهوية (IdPs) التي تعتمد على هذه المؤشرات. كانت الطريقة السائدة في الماضي تتطلب من المهاجمين إعادة استخدام ملفات تعريف الارتباط المسروقة في بيئة منفصلة، مما قد يثير تنبيهات الأمان بسبب تغييرات الموقع الجغرافي أو الجهاز. AmnesiaStealer يتجاوز هذا القيد بشكل فعال، مما يزيد من صعوبة اكتشافه. إن إمكانياته في المرحلة الثانية، على الرغم من اختبارها في بيئة معزولة بواسطة Jamf ولم تُشاهد علناً في هجمات حقيقية بعد، تغير قواعد اللعبة.

تعتمد الشركات، خاصة فرق التطوير والتصميم والإعلام، بشكل كبير على أجهزة Mac في بيئات العمل، مما يجعلها أهدافاً مغرية لمثل هذه البرامج الضارة. إن القدرة على التحكم في جلسات المتصفح الحية تعني تجاوز الحماية متعددة العوامل في بعض السيناريوهات، حيث يمكن للمهاجم التفاعل مع تطبيقات SaaS والخدمات السحابية كالمستخدم الشرعي. يُلاحظ أن استخدام `security` CLI لحذف وإعادة إنشاء Chrome Safe Storage على نظام macOS 26 يعد مؤشراً قوياً على النشاط غير الطبيعي، وهو ما يجب على مسؤولي الأنظمة مراقبته. هذه الآلية التخريبية في حال فشل الحصول على مفتاح Chrome Safe Storage، والتي تدمر القدرة على فك تشفير البيانات الموجودة، توضح طبيعة الهجوم المدمرة. يتطلب هذا التطور استجابة أمنية تركز على تتبع الأوامر في Terminal، ومراقبة LaunchDaemons غير المعروفة، وتقييد تصحيح الأخطاء عن بعد في المتصفحات، وتغيير السياسات المتعلقة بعمر الجلسات وربط الأجهزة.

رؤية Glitch4Techs

AmnesiaStealer ليس مجرد برنامج سرقة معلومات آخر؛ إنه يُعيد تعريف التهديد الذي يواجه مستخدمي macOS. قدرته على اختطاف جلسات المتصفح الحية عن طريق CDP، والتي أثبتت فعاليتها في اختبارات Jamf المعزولة، تمثل نقطة ضعف حرجة وغير مُعالجة بشكل كافٍ في استراتيجيات الأمن الحالية. بينما لا يوجد دليل عام على استخدام المرحلة الثانية ضد ضحايا حقيقيين حتى الآن، فإن مجرد وجود هذه القدرة وتطويرها يغير مسار التهديدات بشكل جذري. الشركات التي تعتمد على مراجعات مزود الهوية (IdP) لموقع الجهاز وبياناته كخط دفاع أول أصبحت مكشوفة، حيث يمكن للمهاجم محاكاة النشاط الشرعي من جهاز الضحية وعنوان IP الخاص به.

هذا الواقع يجعل AmnesiaStealer تهديداً حقيقياً يتطلب استجابة فورية. إن افتقار معظم المؤسسات إلى رؤية تفصيلية لحركة مرور بروتوكول Chrome DevTools أو تحليل سلوك متصفح Chromium في الوضع الخفي، يعني أن هذا الهجوم سيظل غير مكتشف في كثير من الحالات. هذا القصور التشغيلي المباشر هو نقطة ضعف لا تُغتفر في مواجهة تهديد بهذا المستوى من التطور التقني.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك