
扮 GitHub 叫你貼 Terminal 指令:AmnesiaStealer 偷密碼兼接管 Mac 瀏覽器
惡意程式會複製登入狀態,再開隱藏 Chromium 俾攻擊者遙控
Jamf Threat Labs 發現一款叫 AmnesiaStealer 嘅 macOS 竊資程式,入口係一個扮成 GitHub 嘅下載頁。個頁面有深色介面、GitHub 圖案同「Verified Publisher」字樣,不過撳掣唔會下載正常安裝檔,反而叫你複製一串指令,再貼落 Terminal 執行。見到網站用呢種方法教你裝一般 app,基本上已經可以熄頁。
ClickFix 靠你親手打開道門
呢種手法叫 ClickFix,重點係氹用戶自己執行指令。Jamf 分析嗰條指令後,發現佢會由攻擊者嘅 server 拉落一個有密碼保護嘅 ZIP,解壓後再執行惡意程式,仲會清走 macOS 嘅 quarantine 標記。成條鏈唔靠瀏覽器零日漏洞;你一貼、一撳 Return,就等於主動叫部 Mac 跑一段來歷不明嘅程式。
Apple 喺 2026 年加入咗針對呢類動作嘅 Terminal 警告。如果系統見到唔常用 Terminal 嘅人由網站、聊天工具或者電郵複製指令,可能會顯示「Possible malware, Paste blocked」;已知惡意指令就會直接封鎖。不過警告只係最後一道提示,用戶仍然可以揀繼續貼上,所以假下載頁夠似真,風險依然喺度。

圖片:Jamf Threat Labs
密碼、Keychain、文件同錢包資料都係目標
按 Jamf 喺隔離環境分析到嘅行為,AmnesiaStealer 會彈出一個扮系統安裝程式嘅原生密碼視窗,攞到 Mac 登入密碼後再喺本機驗證。跟住佢會收集 Keychain、Apple Notes、Telegram session、Desktop、Documents 同 Downloads 入面指定格式嘅文件,亦會掃描瀏覽器擴充功能同 IndexedDB,搵加密貨幣錢包相關資料。
Chromium 方面,樣本會翻查 Chrome、Brave、Arc、Edge 等多款瀏覽器嘅 Cookies、Login Data、History、Bookmarks、Local State 同擴充功能資料。Jamf 指佢亦嘗試攞 Safari cookies,不過部分舊式 macOS 權限繞過手法喺 macOS 26 測試環境失敗。即係程式入面有啲招數已經過時,唔代表成個竊取流程失效;Jamf 仍然成功觀察到密碼、Keychain、文件同 Chromium 資料收集。

圖片:Jamf Threat Labs
複製已登入瀏覽器,風險高過淨係偷 cookie
AmnesiaStealer 仲有一個按指令下載嘅 stream module。佢會複製受害者嘅 Chromium profile,再用 headless 模式開一個睇唔到嘅瀏覽器,經 Chrome DevTools Protocol 傳畫面同接收鍵盤、滑鼠、捲動、轉頁及分頁操作。Jamf 喺實驗室以自建 relay 測試,成功收到約每秒三格嘅畫面,亦成功匯出明文 cookies。
呢點會令帳戶保護麻煩好多。攻擊者沿用已登入 session 操作網站時,服務未必即刻再問密碼或者 MFA;實際會唔會重新驗證,仍然要睇網站政策、操作敏感度同 session 狀態。換句話講,淨係改密碼未必即時踢走所有登入,遇到疑似感染要一併撤銷帳戶嘅 active sessions、API token 同已授權裝置。
網站叫你貼指令,應該點做
一般 Mac app 應該由官方網站、App Store、可信套件管理工具,或者項目真正嘅 GitHub Releases 頁下載。網站話「安裝出錯」或者「方便進階用戶」,繼而叫你貼一長串 Base64、curl、bash 或 zsh 指令,唔好照做;開發者真係提供指令,都要先核對官方網域、repository、release 說明同指令實際內容。
如果只係複製咗、未貼入 Terminal 執行,按 Apple 嘅說明,單憑嗰次動作未代表部 Mac 已中招。如果已經執行,或者之後見過可疑密碼提示,就應該即時斷網,交畀公司 IT 或可信保安人員檢查;另外要用另一部乾淨裝置撤銷重要帳戶 session、重設密碼同檢查錢包。處理瀏覽器 session 呢一步唔好漏,否則只換密碼未必收得晒尾。
暫時未見香港感染規模
iThome 報道指 Jamf 暫時未將 AmnesiaStealer歸因畀任何指定組織,而假 GitHub 頁面模板亦曾經出現喺 Atomic(AMOS)同 MacSync 活動。共用版面只可以反映多款惡意程式用緊相近誘餌,未足以證明背後係同一批人。Jamf 話樣本曾經喺真實環境出現,但未公布感染數目、受害地區分布或者香港個案,現階段唔應該自行推斷香港係指定目標。
假 GitHub 頁面專門利用用戶對開源項目下載頁嘅信任;無論用 Mac 寫程式、登入公司服務定管理錢包,見到網站叫你貼 Terminal 指令都應該即刻停手。最實際嘅判斷方法仍然好簡單:一個普通下載頁突然叫你開 Terminal、貼指令兼輸入 Mac 密碼,就停手核對來源。
參考來源
- iThome — 資安業者揭露新型macOS竊資軟體AmnesiaStealer,利用ClickFix手法接管瀏覽器工作階段 — original report
- Jamf Threat Labs:AmnesiaStealer technical analysis — 原始技術研究,交代假 GitHub 誘餌、三階段感染鏈、資料收集範圍、測試結果同限制
- Apple Support:If your Mac blocks a Terminal command paste or script — Apple 官方說明 macOS 點樣提示或者封鎖可疑 Terminal 貼上動作
- Jamf Threat Labs:MacSync Stealer evolution — 補充 ClickFix、Base64 Terminal 指令同相近 macOS 竊資程式嘅背景
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







