🔍 Contexte

Le 13 août 2026, Jamf Threat Labs publie une analyse technique détaillée d’AmnesiaStealer, un nouvel infostealer macOS multi-étapes découvert dans la nature. Le malware est nommé d’après son panneau de contrôle backend « Amnesia Panel » et la clé de déchiffrement de sa configuration embarquée (4mn3s1a_2o26!xK).

🎣 Vecteur d’infection : ClickFix via fausse page GitHub

La distribution repose sur une page GitHub contrefaite (github.aoitour[.]com) reproduisant fidèlement le thème sombre de GitHub avec un badge « Verified Publisher ». La page incite la victime à coller une commande dans le Terminal (technique ClickFix), qui télécharge et exécute silencieusement le payload via curl | nohup bash.

⚙️ Architecture en trois étapes

Stage 0 – Script dropper :

  • Télécharge une archive ZIP protégée par mot de passe (dulin) depuis le C2
  • Extrait le payload sous un nom caché imitant Apple (/tmp/.com.apple.dt.<digits>)
  • Contourne Gatekeeper via xattr -cr, codesign --force --deep --sign - et chmod +x
  • S’auto-supprime et efface l’historique bash

Stage 1 – Infostealer Rust (Mach-O universel) :

  • Profil système complet : sw_vers, ioreg, system_profiler, géolocalisation IP externe
  • Prompt de mot de passe natif (NSAlert) imitant l’installeur système, validé localement via dscl
  • Déverrouillage et copie du trousseau macOS (login.keychain-db, keychain-2.db)
  • Collecte : 16 navigateurs Chromium (Chrome, Brave, Arc, Edge…), Apple Notes, Telegram, documents (txt, pdf, wallet, key…)
  • Réécriture destructive du Safe Storage Chrome sur macOS 26 si la clé ne peut être récupérée (remplacée par pqz8N3vKxRmY2aLcQ, Team ID Google EQHXZ8M8AV)
  • Tentatives de bypass TCC via CVE-2020-9771 (snapshot APFS + mount_apfs) et injection dans TCC.db — toutes deux échouent sur macOS 26
  • Exfiltration chiffrée vers /send/ avec clé API 86770e8759abf2dad9ae85f5e11a25e9
  • Persistance via LaunchDaemon com.apple.ReportCrash.agent_<digits>

Stage 2 – Module de streaming Rust (contrôle navigateur caché) :

  • Téléchargé sur commande remote_stream depuis le C2
  • Clone le profil navigateur victime dans ~/.local/share/.stream/profiles/<browser>
  • Lance le navigateur en mode headless via Chrome DevTools Protocol (CDP)
  • Fournit à l’opérateur : screencast live (~3fps), contrôle clavier/souris, gestion des onglets
  • Vol de cookies via Network.getAllCookies (CDP) et ré-chiffrement SQLite avec pqz8N3vKxRmY2aLcQ
  • Script d’évasion injecté via Page.addScriptToEvaluateOnNewDocument pour masquer l’automatisation

🏗️ Infrastructure

  • Deux apex domains principaux : allllowef[.]space et shlyapadulina[.]space
  • IP partagée : 138.124.70[.]84 pour tous les sous-domaines observés
  • Panneau opérateur « Amnesia Panel » sur debug.allllowef[.]space avec messages d’erreur en russe
  • Pattern d’URL durable : /d/command?t=<token>&b=<build_id>

🔗 Liens avec d’autres familles

La même page leurre contrefaite GitHub a été observée dans des campagnes Atomic (AMOS) et MacSync Stealer, indiquant un template partagé entre familles.

📄 Nature de l’article

Publication de recherche technique de Jamf Threat Labs documentant la découverte, l’analyse statique et dynamique d’AmnesiaStealer, avec IoCs complets et description des TTPs observées.

🧠 TTPs et IOCs détectés

TTP

  • T1204.001 — User Execution: Malicious Link (Execution)
  • T1059.004 — Command and Scripting Interpreter: Unix Shell (Execution)
  • T1056.002 — Input Capture: GUI Input Capture (Collection)
  • T1555.001 — Credentials from Password Stores: Keychain (Credential Access)
  • T1539 — Steal Web Session Cookie (Credential Access)
  • T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)
  • T1005 — Data from Local System (Collection)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1543.004 — Create or Modify System Process: Launch Daemon (Persistence)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1553.002 — Subvert Trust Controls: Code Signing (Defense Evasion)
  • T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
  • T1082 — System Information Discovery (Discovery)
  • T1083 — File and Directory Discovery (Discovery)
  • T1614 — System Location Discovery (Discovery)
  • T1176 — Browser Extensions (Persistence)
  • T1185 — Browser Session Hijacking (Collection)
  • T1070.003 — Indicator Removal: Clear Command History (Defense Evasion)
  • T1070.004 — Indicator Removal: File Deletion (Defense Evasion)

IOC

  • IPv4 : 138.124.70.84AbuseIPDB · VT · ThreatFox
  • IPv4 : 138.124.96.160AbuseIPDB · VT · ThreatFox
  • Domaines : github.aoitour.comVT · URLhaus · ThreatFox
  • Domaines : debug.allllowef.spaceVT · URLhaus · ThreatFox
  • Domaines : news.allllowef.spaceVT · URLhaus · ThreatFox
  • Domaines : allllowef.spaceVT · URLhaus · ThreatFox
  • Domaines : shlyapadulina.spaceVT · URLhaus · ThreatFox
  • Domaines : amz.shlyapadulina.spaceVT · URLhaus · ThreatFox
  • URLs : https://debug.allllowef.space/d/command?t=2def3c01135&b=seURLhaus
  • URLs : https://debug.allllowef.space/otherassets/macos-hybrid-stealer.zip?t=2def3c01135&b=seURLhaus
  • URLs : https://debug.allllowef.space/otherassets/stream_moduleURLhaus
  • URLs : https://debug.allllowef.space/api/bot/joinURLhaus
  • URLs : https://debug.allllowef.space/api/bot/actions?build_id=se&bot_id=URLhaus
  • URLs : https://debug.allllowef.space/send/URLhaus
  • URLs : https://news.allllowef.space/d/command?t=a088a37434743a2d3e1d2ec879b30e84c95022a5310c680a11c5b6faa4b45205URLhaus
  • URLs : https://amz.shlyapadulina.space/d/command?t=a088a37434743a2d3e1d2ec879b30e84c95022a5310c680a11c5b6faa4b5205&b=intsallerURLhaus
  • URLs : http://amz.shlyapadulina.space/d/command?t=a088a37434743a2d3e1d2ec879b30e84c95022a5310c680a11c5b6faa4b5205&b=intsallerURLhaus
  • URLs : https://shlyapadulina.space/d/command?t=71ed6794e02213bc6af8ca454e9618ecd170596443d4582aURLhaus
  • URLs : https://shlyapadulina.space/d/command?t=71ed6794e02213bc6af8ca454e9618ecd170596443d4582a&b=wpURLhaus
  • SHA256 : de5748aac4a4d4cb48cf050652679e6bc49eda33d9ffaa0d280b578122fab55aVT · MalwareBazaar
  • SHA256 : 1edb978783394b946ee6d27510564aa56af1f033b08e2b90fa2c35bc4f495a93VT · MalwareBazaar
  • SHA256 : e853748ca8f9a5a9168263617409a9039ab09f4ffc7d860374c1e3b0b67b31a5VT · MalwareBazaar
  • SHA256 : 18d406aae8b55727e17420fd8ce03a381d20341a9367dc9d2f621329a3de2a40VT · MalwareBazaar
  • SHA256 : 0b4594d04e588f53f04e4ba0ae49a32b3da883f80c8033d1c7f3f237945beca2VT · MalwareBazaar
  • SHA256 : c56331d536c1c8c3ff0ad96490af18231609b686ccf487d36883ba413e2305a5VT · MalwareBazaar
  • SHA256 : 3dcd73d78580b83bdb84b258a6e6cba309fc4bba73d59ebd368eaa36fd8a817fVT · MalwareBazaar
  • SHA1 : 7c010856941d300a19f793c2849b954696ef1724VT · MalwareBazaar
  • SHA1 : 69eb872af0589197af6db71842ab3bbee943b24fVT · MalwareBazaar
  • SHA1 : ae436d1fd1df3eea895a4ade315598a7d2c17578VT · MalwareBazaar
  • SHA1 : e387c8ef541e7016bd0e4df809f0689940f68336VT · MalwareBazaar
  • MD5 : db2651bf043f1b4b2694c8666cb68a08VT · MalwareBazaar
  • MD5 : 75eb2f3de08f90d183fdeddf71105ca0VT · MalwareBazaar
  • MD5 : 06842e290dbe76b7dba021949f7129b3VT · MalwareBazaar
  • MD5 : 8255444cb3cbb349af62cf1eff5655afVT · MalwareBazaar
  • CVEs : CVE-2020-9771NVD · CIRCL
  • Fichiers : macos-hybrid-stealer
  • Fichiers : macos-hybrid-stealer-universal
  • Fichiers : macos-hybrid-stealer.zip
  • Fichiers : stream_module
  • Fichiers : macos_hybrid_stealer-64ea65c2702afb7b
  • Fichiers : localfile~.arm64
  • Fichiers : localfile~.x64
  • Chemins : /tmp/.com.apple.dt.<5-6 digits>
  • Chemins : /tmp/._<digits>.zip
  • Chemins : /tmp/<25 random alphanumeric characters>/
  • Chemins : /tmp/<25 random alphanumeric characters>.zip
  • Chemins : /tmp/starter
  • Chemins : /tmp/.snap_read
  • Chemins : /tmp/.snap_tcc
  • Chemins : /tmp/.tcc_mod.db
  • Chemins : /tmp/.tcc_bak.db
  • Chemins : /tmp/_sc_finder_tmp
  • Chemins : /tmp/tempAppleScript.scpt
  • Chemins : /tmp/safari_cookies_32555443/
  • Chemins : /tmp/safari_cookie_copy_error.txt
  • Chemins : /tmp/safari_cookies_via_cat
  • Chemins : /tmp/_notes_tmp_NoteStore.sqlite
  • Chemins : /Library/LaunchDaemons/com.apple.ReportCrash.agent_<digits>.plist
  • Chemins : ~/.pwd
  • Chemins : ~/.chost
  • Chemins : ~/.botid
  • Chemins : ~/.local/share/.stream/.bot_id
  • Chemins : ~/.local/share/.stream/.<browser>_key
  • Chemins : ~/.local/share/.stream/profiles/<browser>
  • Chemins : ~/tempFolder-32555443/

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 14 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • AmnesiaStealer (stealer)
  • Atomic Stealer (AMOS) (stealer)
  • MacSync Stealer (stealer)
  • CrashStealer (stealer)

🟢 Indice de vérification factuelle : 95/100 (haute)

  • ✅ jamf.com — source reconnue (liste interne) (20pts)
  • ✅ 41509 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 65 IOCs dont des hashes (15pts)
  • ✅ 4/11 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 19 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ✅ 1/1 CVE(s) confirmée(s) (CIRCL) (5pts)

IOCs confirmés externellement :

  • 138.124.70.84 (ip) → VT (3/91 détections)
  • github.aoitour.com (domain) → VT (14/91 détections)
  • debug.allllowef.space (domain) → VT (3/91 détections)
  • news.allllowef.space (domain) → VT (5/91 détections)

🔗 Source originale : https://www.jamf.com/blog/amnesia-stealer-macos-infostealer-clickfix/