كشفت تقارير أمنية حديثة عن تهديد جديد موجّه لمستخدمي أجهزة Mac يعمل على نظام macOS باسم AmnesiaStealer. لا تكتفي البرمجية بسرقة كلمات المرور فقط، بل تتجاوز ذلك إلى استنساخ جلسات المتصفح وحالة المصادقة، ما يسمح للمهاجم بالوصول إلى الحسابات داخل الجلسات المفتوحة بالفعل، وكأن الهجوم يتم من جهاز الضحية نفسه.
كيف تعمل AmnesiaStealer؟ استنساخ جلسات المتصفح لا مجرد نسخ كلمات
وفقًا لجهات متخصصة في الأمن السيبراني، تعتمد AmnesiaStealer على نسخ ملف تعريف المتصفح المبني على Chromium، بما يشمل حالة المصادقة. ثم يتم تشغيل المتصفح في وضع خفي على الجهاز المصاب باستخدام هذا النسخ المستنسخ من الجلسة.
بهذا الأسلوب، تستمر الجلسة بمعرفات المتصفح والجهاز والشبكة، وهو ما يجعل الهجوم أكثر خطورة من سرقة كلمة المرور وحدها. فحتى لو قام المستخدم بتغيير كلمة المرور لاحقًا، قد تظل الجلسة المستنسخة صالحة لفترة، مما يمنح المهاجم نافذة وصول متجددة.
ما الذي يمكن سرقته أو التحكم فيه؟
تستهدف البرمجية بيانات متعددة متعلقة بالمتصفح وخدمات المستخدم. وتشير المعلومات المتاحة إلى أنها قد تقوم بجمع بيانات من 16 متصفحًا مبنيًا على Chromium، بما في ذلك:
- كلمات المرور المحفوظة ضمن المتصفح.
- محافظ العملات المشفرة وبيانات مرتبطة بها (بحسب ما يدعمه المتصفح/الامتدادات).
- ملاحظات Apple والبيانات التي قد تكون مرتبطة بتطبيقات Apple.
- المستندات والملفات التي يمكن للبرمجية الوصول إليها ضمن صلاحياتها.
- بيانات سلسلة مفاتيح macOS (Keychain) عند توفر إمكانية القراءة ضمن سياق الهجوم.
- جلسات Telegram وغيرها من الجلسات المرتبطة بالمصادقة.
إضافةً إلى ذلك، يتميز أسلوب الاستنساخ بأن المهاجم يحصل على القدرة على التحكم التفاعلي داخل جلسة المتصفح، بما قد يشمل التنقل بين الحسابات ونسخ/جمع بيانات أثناء التصفح، بدل الاكتفاء بملف مسروق ثابت.
كيف ينتشر AmnesiaStealer؟ خداع عبر صفحات تنزيل مزيفة
تُذكر آلية انتشار البرمجية بأنها تعتمد على صفحات تنزيل مزيفة تُحاكي منصات استضافة مشهورة مثل GitHub. يقوم المهاجم بتوجيه المستخدم إلى صفحة تبدو رسمية، ثم يستخدم أسلوبًا شائعًا يُعرف باسم ClickFix.
تقوم الفكرة على إقناع الضحية بتنفيذ إجراء يبدو أنه ضروري “لإصلاح مشكلة” أو “لتشغيل المحتوى”. بعد ذلك يتم تنزيل ملف مضغوط محمي بكلمة مرور، ثم يتم فتح/تشغيل الحمولة الخبيثة في الخلفية.
وهنا تكمن مفارقة خطيرة: إذا كانت الجلسة نفسها هي ما يتم استنساخه والتحكم فيه، فقد لا تكون تغييرات كلمات المرور وحدها كافية لقطع الهجوم بالكامل، إلا إذا تم أيضًا إنهاء الجلسات النشطة وإزالة مصدر الخطر.
ماذا تفعل لحماية جهازك؟ خطوات عملية
- تجنب تنزيل البرامج من صفحات غير موثوقة حتى لو بدت مشابهة لـ GitHub أو مواقع معروفة.
- لا تقم بتنفيذ أوامر “التصحيح” أو الرسائل التي تطلب منك فتح ملف أو ضغط زر بحجة إصلاح مشكلة.
- فعّل المصادقة الثنائية (2FA) لحساباتك ويفضل استخدام طرق مقاومة لهجمات الجلسات.
- عند الاشتباه: قم بتسجيل الخروج من جميع الأجهزة من إعدادات الحسابات (عند توفر خيار “سجل الأجهزة/الجلسات”).
- حدّث macOS والمتصفح والبرامج باستمرار، واستخدم حلول حماية موثوقة لفحص الملفات.
- افحص أي ملفات مضغوطة أو مثبتات تم تنزيلها مؤخرًا، خصوصًا إن كانت مرتبطة برسائل “إصلاح” أو “تحقق”.
رسالة سريعة
الخطر في AmnesiaStealer لا يقتصر على سرقة بيانات مخزنة، بل يمتد إلى اختراق جلساتك المفتوحة عبر استنساخ حالة المصادقة وتشغيلها في متصفح خفي. لذلك فإن أفضل دفاع هو منع الوصول من الأساس عبر التنزيلات الموثوقة وتوخي الحذر من صفحات التحايل، إضافةً إلى إنهاء الجلسات النشطة فور الاشتباه.

التعليقات