fredag den 21. august 2026UAFHÆNGIG DANSK MEDIE
Winterberg Media
Teknologi

AmnesiaStealer: Mac-malware kaprer din browser i realtid

AmnesiaStealer stjæler ikke kun dine kodeord — den fjernstyrer din allerede indloggede Mac-browser live. Derfor hjælper totrinsbekræftelse ikke.

15. august 2026·5 min læsning·af Winterberg Media

Den nye Mac-malware AmnesiaStealer nøjes ikke med at stjæle dine gemte adgangskoder. Den åbner din egen browser i en skjult kopi af din profil og lader en angriber sidde og klikke rundt i dine allerede indloggede sessioner — med musen, tastaturet og fanebladene under fjernstyring, mens du sidder ved den samme Mac uden at se noget.

Det er den tekniske forskel, der gør fundet interessant. Malwaren er skrevet i Rust og blev dokumenteret den 13. august 2026 af sikkerhedsforskeren Thijs Xhaflaire hos Jamf Threat Labs, der beskriver det andet trin i angrebet med en formulering, der er værd at hæfte sig ved: "This is a hands-on-keyboard hidden browser session, not an automated dump."

Hvorfor sessionskapring slår kodeordstyveri

En klassisk infostealer er i praksis en indbrudstyv, der kopierer nøgleringen. Den henter gemte adgangskoder, cookies og wallet-filer, pakker dem i et arkiv og sender dem videre. Angriberen skal derefter logge ind et andet sted — og der møder han typisk totrinsbekræftelse, enhedsgodkendelse eller en advarsel om login fra et ukendt land.

AmnesiaStealer springer hele det led over. I stedet for at logge ind som dig, overtager den den session, hvor du allerede er logget ind. Andet trin i angrebet starter din browser i headless-tilstand med en klonet kopi af din profil, opretter en WebSocket-forbindelse til angriberens server og sender et live-billede af browservinduet tilbage med omkring 3 billeder i sekundet. Operatøren sender tastetryk, museklik, scroll, navigation og fanebladskommandoer den anden vej.

Konsekvensen er ubehagelig konkret: din netbank, din Google-konto og dit firmas Microsoft 365 ser en helt normal, gyldig session fra din egen maskine, din egen IP-adresse og din egen browserprofil. Der er ingen ny indlogning at advare om. Totrinsbekræftelse blev allerede besvaret — af dig, tidligere på dagen. Det er en anden slags trussel end den ClickFix-kampagne, der tømmer kryptopunge og Keychain på Mac, hvor byttet trods alt er en statisk kopi af data, der kan skiftes ud bagefter.

Fjernstyringen sker via Chrome DevTools Protocol (CDP) — den udviklergrænseflade, Chromium-browsere selv bruger til fejlfinding. Modulet injicerer desuden et stealth-script, der ændrer browserens fingerprinting-API'er, så tjenester ikke opdager, at sessionen kører automatiseret. For modtageren i den anden ende ligner det en almindelig bruger.

Sådan kommer den ind: falsk GitHub-side og én linje i Terminal

Distributionen er lige så lavteknologisk som resten er avanceret. Ofrene lander på en efterlignet GitHub-downloadside med knappen "Download for macOS" og en påstand om, at udgiveren er verificeret. I stedet for en installationsfil får brugeren en ClickFix-instruktion: kopier denne Base64-kodede kommando, åbn Terminal, indsæt den, tryk retur.

Derfra kører angrebet i tre trin:

Trin 0 — dropperen. Et shell-script henter og starter selve nyttelasten.

Trin 1 — infostealeren. Den Rust-baserede hoveddel indsamler login-keychain og data protection-keychain, gennemgår 16 varianter af Chromium-familien — Chrome, Brave, Arc, Microsoft Edge, Opera, Vivaldi og Chromium — og trækker per profil Cookies, Login Data, Web Data, History, Bookmarks, Local State, Preferences og Extensions ud. Dertil Apple Notes, Telegram-sessionsfiler, kryptovaluta-udvidelser og dokumenter fra skrivebordet med endelserne txt, pdf, rtf, doc, wallet, key, jpg, png og csv.

Trin 2 — stream-modulet. Først når serveren sender kommandoen remote_stream, hentes den anden Rust-binærfil, der åbner den interaktive fjernstyring. Modulet eksporterer cookies via CDP-kaldet Network.getAllCookies og krypterer dem om med et hårdkodet Safe Storage-kodeord, så de kan genindlæses i angriberens eget miljø.

For at få dit systemkodeord viser malwaren en dialogboks bygget i AppKit, der efterligner Systemindstillinger. Kodeordet valideres lokalt med dscl, før angrebet fortsætter — samme grundtrick som i ClickLock-malwaren, der låser Mac'en indtil du udleverer kodeordet. Persistensen etableres som en root-LaunchDaemon i /Library/LaunchDaemons/, der giver sig ud for at være Apples egen crash-rapportering. Undervejs kører også en clipboard-kapring, der bytter kopierede wallet-adresser ud for Bitcoin, Ethereum, TRON og Solana.

Bagsiden af operationen ligger på domænet debug.allllowef[.]space, hvor forsiden er en loginside mærket "Amnesia Panel" — malwaren sælges altså tilsyneladende som en tjeneste med brugerflade.

Hvad du skal gøre — og hvad der faktisk hjælper

Fordi angrebet ikke udnytter en sårbarhed i macOS, kan en opdatering ikke lukke hullet alene. Men Apple har flyttet sig: med macOS 26.4 viser Terminal en ekstra bekræftelsesdialog, når kommandoen er indsat fra en browser eller beskedapp af en bruger, der ikke normalt bruger Terminal, og XProtect kan følge indsatte kommandoer gennem deres procestræ og blokere kendte mønstre. Hold derfor systemet opdateret via Apples sikkerhedsopdateringer — det samme gjaldt den alvorlige Screen Sharing-fejl, Apple lukkede i august.

Det, der reelt beskytter:

  • Indsæt aldrig en kommando i Terminal, fordi en hjemmeside beder om det. Ingen legitim downloadside, ingen CAPTCHA og ingen supportafdeling har brug for det. Nul undtagelser.
  • Hent software fra udviklerens eget domæne — og vær særligt skeptisk over for GitHub-sider fundet via søgeresultater eller annoncer, da efterligninger er trivielle at lave.
  • Log aktivt ud af kritiske tjenester, når du er færdig. En lukket session kan ikke kapres.
  • Tilbagekald sessioner efter mistanke. Skift kodeord er ikke nok: du skal bruge "log ud af alle enheder" i Google, Microsoft, Apple ID og din bank, så eksisterende sessionscookies bliver ugyldige.

Har du kørt en ukendt Terminal-kommando, så tag maskinen af nettet med det samme og log ind på dine konti fra en anden enhed for at tilbagekalde alle aktive sessioner. Vent ikke med at kontakte din bank.

Konklusion

AmnesiaStealer markerer et skift i, hvad Mac-malware går efter. Adgangskoder er blevet mindre værd, fordi de er beskyttet af totrinsbekræftelse — så angriberne går efter den gyldige session i stedet, og den ligger i browseren på din egen maskine.

Det gør browseren til det egentlige mål, og det gør "har jeg 2-faktor slået til?" til et utilstrækkeligt spørgsmål. Det rigtige spørgsmål er, hvor mange steder du står permanent logget ind lige nu. Jamf Threat Labs forventer flere varianter, og teknikken med Chrome DevTools Protocol er ikke bundet til macOS — den samme grænseflade misbruges allerede aktivt på Windows.

AmnesiaStealerMac malwaremacOSChrome DevTools ProtocolJamfsessionkapringcybersikkerhed

Flere fra Teknologi