Стилер на удаленке Новый стилер для macOS под названием AmnesiaStealer выбрал нестандартный путь. Он не просто крадет файлы и пароли, а предоставляет оператору живое удаленное управление вашим браузером. Распространяется через ClickFix-кампании (жертву просят скопировать и выполнить команду в терминале), после чего запускается загрузчик, скачивающий защищенный паролем ZIP-архив с основным Mach-O-исполняемым файлом. Исследователи из Jamf обнаружили, что злоумышленники используют тот же шаблон, что и при распространении Atomic и MacSync. В основе атаки модуль stream_module, который получает управление через команду remote_stream. Он копирует профиль Chromium-браузера жертвы вместе с аутентификационными данными и загружает его в скрытый headless-браузер на зараженной системе. Модуль работает с семью Chromium-браузерами, включая Chrome, Edge, Vivaldi, Arc, Opera, Brave и сам Chromium. Все они используют один DevTools Protocol, флаги запуска и шифрование cookie. Браузер запускается в headless-режиме с ключами, ослабляющими защиту, после чего профиль дублируется и указывается в качестве места хранения данных. Дальше два WebSocket-канала. Один соединяется с C2 оператора и принимает команды навигации и кликов, другой — с локальным headless-экземпляром через webSocketDebuggerUrl, открывая доступ к Chrome DevTools Protocol. Оператор получает скринкаст сессии с частотой около 3 кадров в секунду и может управлять браузером через клавиатуру, мышь, скролл и навигацию. Помимо этого, стилер вытаскивает пароли, криптокошельки, Apple Notes, Telegram-сессии, данные связки ключей и профили из 16 Chromium-браузеров. На macOS 26 предусмотрен fallback-механизм. Если не удается получить существующий Chrome Safe Storage key, малварь подменяет его своим, делая старые cookie и пароли навсегда недоступными для жертвы, но доступными для атакующего. Это первый задокументированный macOS-вредонос, который комбинирует клонирование профиля Chromium с CDP-управлением в реальном времени. @antiinfosec