🔍 Contexte
Le 13 août 2026, Jamf Threat Labs publie une analyse technique détaillée d’AmnesiaStealer, un nouvel infostealer macOS multi-étapes découvert dans la nature. Le malware est nommé d’après son panneau de contrôle backend « Amnesia Panel » et la clé de déchiffrement de sa configuration embarquée (4mn3s1a_2o26!xK).
🎣 Vecteur d’infection : ClickFix via fausse page GitHub
La distribution repose sur une page GitHub contrefaite (github.aoitour[.]com) reproduisant fidèlement le thème sombre de GitHub avec un badge « Verified Publisher ». La page incite la victime à coller une commande dans le Terminal (technique ClickFix), qui télécharge et exécute silencieusement le payload via curl | nohup bash.
⚙️ Architecture en trois étapes
Stage 0 – Script dropper :
- Télécharge une archive ZIP protégée par mot de passe (
dulin) depuis le C2 - Extrait le payload sous un nom caché imitant Apple (
/tmp/.com.apple.dt.<digits>) - Contourne Gatekeeper via
xattr -cr,codesign --force --deep --sign -etchmod +x - S’auto-supprime et efface l’historique bash
Stage 1 – Infostealer Rust (Mach-O universel) :
- Profil système complet :
sw_vers,ioreg,system_profiler, géolocalisation IP externe - Prompt de mot de passe natif (NSAlert) imitant l’installeur système, validé localement via
dscl - Déverrouillage et copie du trousseau macOS (
login.keychain-db,keychain-2.db) - Collecte : 16 navigateurs Chromium (Chrome, Brave, Arc, Edge…), Apple Notes, Telegram, documents (txt, pdf, wallet, key…)
- Réécriture destructive du Safe Storage Chrome sur macOS 26 si la clé ne peut être récupérée (remplacée par
pqz8N3vKxRmY2aLcQ, Team ID GoogleEQHXZ8M8AV) - Tentatives de bypass TCC via CVE-2020-9771 (snapshot APFS +
mount_apfs) et injection dansTCC.db— toutes deux échouent sur macOS 26 - Exfiltration chiffrée vers
/send/avec clé API86770e8759abf2dad9ae85f5e11a25e9 - Persistance via LaunchDaemon
com.apple.ReportCrash.agent_<digits>
Stage 2 – Module de streaming Rust (contrôle navigateur caché) :
- Téléchargé sur commande
remote_streamdepuis le C2 - Clone le profil navigateur victime dans
~/.local/share/.stream/profiles/<browser> - Lance le navigateur en mode headless via Chrome DevTools Protocol (CDP)
- Fournit à l’opérateur : screencast live (~3fps), contrôle clavier/souris, gestion des onglets
- Vol de cookies via
Network.getAllCookies(CDP) et ré-chiffrement SQLite avecpqz8N3vKxRmY2aLcQ - Script d’évasion injecté via
Page.addScriptToEvaluateOnNewDocumentpour masquer l’automatisation
🏗️ Infrastructure
- Deux apex domains principaux :
allllowef[.]spaceetshlyapadulina[.]space - IP partagée :
138.124.70[.]84pour tous les sous-domaines observés - Panneau opérateur « Amnesia Panel » sur
debug.allllowef[.]spaceavec messages d’erreur en russe - Pattern d’URL durable :
/d/command?t=<token>&b=<build_id>
🔗 Liens avec d’autres familles
La même page leurre contrefaite GitHub a été observée dans des campagnes Atomic (AMOS) et MacSync Stealer, indiquant un template partagé entre familles.
📄 Nature de l’article
Publication de recherche technique de Jamf Threat Labs documentant la découverte, l’analyse statique et dynamique d’AmnesiaStealer, avec IoCs complets et description des TTPs observées.
🧠 TTPs et IOCs détectés
TTP
- T1204.001 — User Execution: Malicious Link (Execution)
- T1059.004 — Command and Scripting Interpreter: Unix Shell (Execution)
- T1056.002 — Input Capture: GUI Input Capture (Collection)
- T1555.001 — Credentials from Password Stores: Keychain (Credential Access)
- T1539 — Steal Web Session Cookie (Credential Access)
- T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)
- T1005 — Data from Local System (Collection)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1543.004 — Create or Modify System Process: Launch Daemon (Persistence)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1553.002 — Subvert Trust Controls: Code Signing (Defense Evasion)
- T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
- T1082 — System Information Discovery (Discovery)
- T1083 — File and Directory Discovery (Discovery)
- T1614 — System Location Discovery (Discovery)
- T1176 — Browser Extensions (Persistence)
- T1185 — Browser Session Hijacking (Collection)
- T1070.003 — Indicator Removal: Clear Command History (Defense Evasion)
- T1070.004 — Indicator Removal: File Deletion (Defense Evasion)
IOC
- IPv4 :
138.124.70.84— AbuseIPDB · VT · ThreatFox - IPv4 :
138.124.96.160— AbuseIPDB · VT · ThreatFox - Domaines :
github.aoitour.com— VT · URLhaus · ThreatFox - Domaines :
debug.allllowef.space— VT · URLhaus · ThreatFox - Domaines :
news.allllowef.space— VT · URLhaus · ThreatFox - Domaines :
allllowef.space— VT · URLhaus · ThreatFox - Domaines :
shlyapadulina.space— VT · URLhaus · ThreatFox - Domaines :
amz.shlyapadulina.space— VT · URLhaus · ThreatFox - URLs :
https://debug.allllowef.space/d/command?t=2def3c01135&b=se— URLhaus - URLs :
https://debug.allllowef.space/otherassets/macos-hybrid-stealer.zip?t=2def3c01135&b=se— URLhaus - URLs :
https://debug.allllowef.space/otherassets/stream_module— URLhaus - URLs :
https://debug.allllowef.space/api/bot/join— URLhaus - URLs :
https://debug.allllowef.space/api/bot/actions?build_id=se&bot_id=— URLhaus - URLs :
https://debug.allllowef.space/send/— URLhaus - URLs :
https://news.allllowef.space/d/command?t=a088a37434743a2d3e1d2ec879b30e84c95022a5310c680a11c5b6faa4b45205— URLhaus - URLs :
https://amz.shlyapadulina.space/d/command?t=a088a37434743a2d3e1d2ec879b30e84c95022a5310c680a11c5b6faa4b5205&b=intsaller— URLhaus - URLs :
http://amz.shlyapadulina.space/d/command?t=a088a37434743a2d3e1d2ec879b30e84c95022a5310c680a11c5b6faa4b5205&b=intsaller— URLhaus - URLs :
https://shlyapadulina.space/d/command?t=71ed6794e02213bc6af8ca454e9618ecd170596443d4582a— URLhaus - URLs :
https://shlyapadulina.space/d/command?t=71ed6794e02213bc6af8ca454e9618ecd170596443d4582a&b=wp— URLhaus - SHA256 :
de5748aac4a4d4cb48cf050652679e6bc49eda33d9ffaa0d280b578122fab55a— VT · MalwareBazaar - SHA256 :
1edb978783394b946ee6d27510564aa56af1f033b08e2b90fa2c35bc4f495a93— VT · MalwareBazaar - SHA256 :
e853748ca8f9a5a9168263617409a9039ab09f4ffc7d860374c1e3b0b67b31a5— VT · MalwareBazaar - SHA256 :
18d406aae8b55727e17420fd8ce03a381d20341a9367dc9d2f621329a3de2a40— VT · MalwareBazaar - SHA256 :
0b4594d04e588f53f04e4ba0ae49a32b3da883f80c8033d1c7f3f237945beca2— VT · MalwareBazaar - SHA256 :
c56331d536c1c8c3ff0ad96490af18231609b686ccf487d36883ba413e2305a5— VT · MalwareBazaar - SHA256 :
3dcd73d78580b83bdb84b258a6e6cba309fc4bba73d59ebd368eaa36fd8a817f— VT · MalwareBazaar - SHA1 :
7c010856941d300a19f793c2849b954696ef1724— VT · MalwareBazaar - SHA1 :
69eb872af0589197af6db71842ab3bbee943b24f— VT · MalwareBazaar - SHA1 :
ae436d1fd1df3eea895a4ade315598a7d2c17578— VT · MalwareBazaar - SHA1 :
e387c8ef541e7016bd0e4df809f0689940f68336— VT · MalwareBazaar - MD5 :
db2651bf043f1b4b2694c8666cb68a08— VT · MalwareBazaar - MD5 :
75eb2f3de08f90d183fdeddf71105ca0— VT · MalwareBazaar - MD5 :
06842e290dbe76b7dba021949f7129b3— VT · MalwareBazaar - MD5 :
8255444cb3cbb349af62cf1eff5655af— VT · MalwareBazaar - CVEs :
CVE-2020-9771— NVD · CIRCL - Fichiers :
macos-hybrid-stealer - Fichiers :
macos-hybrid-stealer-universal - Fichiers :
macos-hybrid-stealer.zip - Fichiers :
stream_module - Fichiers :
macos_hybrid_stealer-64ea65c2702afb7b - Fichiers :
localfile~.arm64 - Fichiers :
localfile~.x64 - Chemins :
/tmp/.com.apple.dt.<5-6 digits> - Chemins :
/tmp/._<digits>.zip - Chemins :
/tmp/<25 random alphanumeric characters>/ - Chemins :
/tmp/<25 random alphanumeric characters>.zip - Chemins :
/tmp/starter - Chemins :
/tmp/.snap_read - Chemins :
/tmp/.snap_tcc - Chemins :
/tmp/.tcc_mod.db - Chemins :
/tmp/.tcc_bak.db - Chemins :
/tmp/_sc_finder_tmp - Chemins :
/tmp/tempAppleScript.scpt - Chemins :
/tmp/safari_cookies_32555443/ - Chemins :
/tmp/safari_cookie_copy_error.txt - Chemins :
/tmp/safari_cookies_via_cat - Chemins :
/tmp/_notes_tmp_NoteStore.sqlite - Chemins :
/Library/LaunchDaemons/com.apple.ReportCrash.agent_<digits>.plist - Chemins :
~/.pwd - Chemins :
~/.chost - Chemins :
~/.botid - Chemins :
~/.local/share/.stream/.bot_id - Chemins :
~/.local/share/.stream/.<browser>_key - Chemins :
~/.local/share/.stream/profiles/<browser> - Chemins :
~/tempFolder-32555443/
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 14 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- AmnesiaStealer (stealer)
- Atomic Stealer (AMOS) (stealer)
- MacSync Stealer (stealer)
- CrashStealer (stealer)
🟢 Indice de vérification factuelle : 95/100 (haute)
- ✅ jamf.com — source reconnue (liste interne) (20pts)
- ✅ 41509 chars — texte complet (fulltext extrait) (15pts)
- ✅ 65 IOCs dont des hashes (15pts)
- ✅ 4/11 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 19 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ✅ 1/1 CVE(s) confirmée(s) (CIRCL) (5pts)
IOCs confirmés externellement :
138.124.70.84(ip) → VT (3/91 détections)github.aoitour.com(domain) → VT (14/91 détections)debug.allllowef.space(domain) → VT (3/91 détections)news.allllowef.space(domain) → VT (5/91 détections)
🔗 Source originale : https://www.jamf.com/blog/amnesia-stealer-macos-infostealer-clickfix/