Стилер на удаленке
Новый стилер для macOS под названием AmnesiaStealer выбрал нестандартный путь. Он не просто крадет файлы и пароли, а предоставляет оператору живое удаленное управление вашим браузером. Распространяется через ClickFix-кампании (жертву просят скопировать и выполнить команду в терминале), после чего запускается загрузчик, скачивающий защищенный паролем ZIP-архив с основным Mach-O-исполняемым файлом. Исследователи из Jamf обнаружили, что злоумышленники используют тот же шаблон, что и при распространении Atomic и MacSync.
В основе атаки модуль stream_module, который получает управление через команду remote_stream. Он копирует профиль Chromium-браузера жертвы вместе с аутентификационными данными и загружает его в скрытый headless-браузер на зараженной системе. Модуль работает с семью Chromium-браузерами, включая Chrome, Edge, Vivaldi, Arc, Opera, Brave и сам Chromium. Все они используют один DevTools Protocol, флаги запуска и шифрование cookie. Браузер запускается в headless-режиме с ключами, ослабляющими защиту, после чего профиль дублируется и указывается в качестве места хранения данных.
Дальше два WebSocket-канала. Один соединяется с C2 оператора и принимает команды навигации и кликов, другой — с локальным headless-экземпляром через webSocketDebuggerUrl, открывая доступ к Chrome DevTools Protocol. Оператор получает скринкаст сессии с частотой около 3 кадров в секунду и может управлять браузером через клавиатуру, мышь, скролл и навигацию. Помимо этого, стилер вытаскивает пароли, криптокошельки, Apple Notes, Telegram-сессии, данные связки ключей и профили из 16 Chromium-браузеров.
На macOS 26 предусмотрен fallback-механизм. Если не удается получить существующий Chrome Safe Storage key, малварь подменяет его своим, делая старые cookie и пароли навсегда недоступными для жертвы, но доступными для атакующего. Это первый задокументированный macOS-вредонос, который комбинирует клонирование профиля Chromium с CDP-управлением в реальном времени.
@antiinfosec
«НеИБи» - канал из категории «Другое», подключенный к сервису кросспостинга MaxGate. Публикации канала синхронизируются между Telegram и мессенджером MAX, а на этой странице собраны ссылки на обе версии канала.
Сейчас у канала 342 подписчика суммарно в Telegram и MAX. За последние 30 дней в истории MaxGate учтено 37 публикаций, поэтому перед подпиской можно оценить не только размер аудитории, но и регулярность обновлений.
Чтобы подписаться, используйте кнопки «Открыть в MAX» и «Открыть в Telegram» в верхней части страницы. У отдельных постов ссылка может быть доступна в обоих мессенджерах или только в одном из них, если MaxGate получил такой URL из истории обработки.
НеИБи - канал с кросспостингом Telegram и MAX | MaxGate
КиберЧВК
На этой неделе Трамп подписал меморандум, который в новостях уже окрестили «разрешением частникам проводить кибератаки». Отрасль в целом насторожилась.
Отметим главеное: проверенные частные компании под надзором Минюста и Минбезопасности смогут проводить «кибероперации наблюдения и воздействия» против иностранных криминальных группировок. Все действия только с письменного одобрения, под залог от $1 млн и с запретом на действия, ведущие к гибели людей. CFAA никто не отменял. По сути хакеров берут в гособоронподряд.
Сторонники считают, что частный сектор самый инновационный, и напоминают, что потери от киберпреступности в 2025 превысили $20 млрд, почему бы не привлечь лучших. Скептики возражают: компании могут получить полномочия, которых нет у госорганов, а атрибуция в криминальных операциях — штука сложная. Бывший чиновник Cyber Command назвал это «вечным двигателем для биллинговых угроз». Юристы проводят параллели с каперскими грамотами. В России же скорее слышан гогот, особенно громко — в одной «лаборатории».
В меморандуме почти ничего не сказано о международно-правовых последствиях и о том, что будет, если операция пойдет не по плану. А классифицированное приложение вообще за рамками публичного обсуждения. Что это? Охота за лучшими техниками и кадрами или просто трамповское бахвальство тем, о чем в приличных службах принято помалкивать? Решать вам.
@antiinfosec
Йо-хо-хо и каперский патент в 2026
Белый дом выпустил меморандум, который легализует то, о чём вендоры мечтали лет двадцать: частным американским компаниям разрешают ломать чужие сети. Не «активная защита», не honeypot-и с юридической оговоркой, а прямым текстом — Cyber Surveillance Operations и Cyber Effects Operations против зарубежных киберпреступных группировок.
Определения в документе даны без эвфемизмов. Surveillance — это доступ к чужой системе без разрешения владельца или с превышением полномочий, с намерением остаться незамеченным. Effects — манипуляция, нарушение работы, отказ, деградация или уничтожение систем и данных. То есть ровно то, за что 18 U.S.C. 1030 сажает. Меморандум эту коллизию решает изящно: раз компания действует «под контролем и надзором» федерального правительства, значит, всё по закону. Приблизительно так работали каперские патенты, только вместо испанских галеонов — инфраструктура скам-центров.
Схема управления: программу ведёт National Coordination Center, у неё два содиректора — от Минюста и от DHS. Каждый пакет операции они обязаны согласовать между собой и утвердить письменно до начала работы. Компания проходит ветинг, подписывает контракт и вносит депозит не меньше миллиона долларов, который сгорает при нарушении условий. Отдельно оговорено, что в программу должны попадать и крупные подрядчики «за объём», и мелкие — «за гибкость».
Ограничители тоже есть, и они интереснее самих разрешений. Содиректора не имеют права санкционировать операции с Critical Outcomes — гибель людей, тяжкий вред здоровью или применение силы в смысле международного права. Если в процессе выяснилось, что зацепили американское лицо или систему на территории США — операцию остановить, провести минимизацию, немедленно доложить. Всё, что касается граждан США, требует отдельной санкции, судебной или иной. Операционный workflow и рамки таргетирования вынесены в засекреченное приложение.
Самый занятный абзац с определениями. CE-TCO это иностранная группа, не являющаяся частью иностранного государства и не действующая полностью по его указанию. И дальше: группа считается негосударственной, пока нет чётких разведданных об обратном. Презумпция вывернута и теперь по умолчанию любая цель законна. Учитывая, сколько известных группировок живут в серой зоне между криминалом и госзаказом, дефолт тут решает многое.
Процедуры должны быть готовы за 60 дней, первый отчёт — через 180. Так что к весне узнаем, кто именно получил патент.
@antiinfosec
Малварь для самых маленьких
Наверняка вы не раз задумывались попробовать себя в роли разработчика вредоносного ПО. Не для того, чтобы кого-то взломать, а для саморазвития, чтобы лучше понять, как работает Windows изнутри, как антивирусы принимают решения и почему вообще вся эта индустрия существует. Мы нашли для вас отличный материал — «Malware 4 Noobs (version 0.1 expanded)». Автор честно предупреждает, что он ненавидит писать и ненавидит использовать ИИ для текстов, так что все сделано «старым добрым способом — через боль и страдания». Пока там только начало, но ветка будет расширяться.
Сразу отметим, что писать малварь — не преступление. Автор подчеркивает: «Intent is what matters with malware» — намерение решает все. Он опубликовал сотни сниппетов и PoC, получал благодарности от исследователей и преподавателей университетов и никогда не имел юридических проблем.
Теперь про механику. Автор развенчивает миф о том, что малварь — это всегда один .exe-файл, который прилетает на почту. «Maybe in the 90's malware was a .exe delivered straight to your machine, but that isn't very common now». Современная малварь — это многоступенчатая цепочка. Есть stager— его задача проверить окружение: не виртуалка ли это, какой антивирус стоит, какая версия Windows. И только если стейджер решит, что «берег чист», он подтянет и запустит payload — ту самую полезную нагрузку. Стейджер — расходный материал, его легко переписать, особенно с помощью того же ИИ. А вот payload — это уже серьезно, его терять жалко.
Особый интерес вызывает техника LOLBIN (Living Off the Land Binaries) — когда малварь использует легитимные программы, которые уже есть в Windows, чтобы выполнять свои задачи. Это называется «fileless malware» — потому что на диске не остается вредоносного бинарника, только вызовы к системным утилитам. О таком мы уже как-то рассказывали. Например, та же техника ClickFix, когда жертва заходит на сайт, видит фейковую капчу, в clipboard автоматически копируется команда с вызовом LOLBIN, а пользователя просят нажать Win+R и понеслась. И это только один из сотен вариантов.
В общем, если вы только ищете себя в реверс-инжиниринге или просто хотите понять, как устроена современная малварь изнутри — этот гайд определенно стоит вашего внимания. Он на английском, но автор пишет живо, с юмором и без воды. И, конечно, помните, что практиковаться стоит только в изолированной среде, на своих виртуалках.
@antiinfosec