AmnesiaStealer 瞄准 macOS:可远程接管浏览器会话,跨境账号风险上升
据 BleepingComputer 2026 年 8 月 16 日报道,一种名为 AmnesiaStealer 的新型信息窃取恶意软件正在针对 macOS 用户活动。来源显示,该恶意软件通过 ClickFix 类攻击诱导用户执行操作,并加入了“流式”模块,使攻击者能够以交互方式控制受害者的网页浏览器。对跨境用户而言,这类能力的风险不只在于本地文件或密码被窃取,更在于浏览器中已登录的海外平台账号、支付后台、云协作工具可能被实时滥用。
事件要点:从“窃取信息”升级到“操控会话”
传统信息窃取木马通常侧重收集浏览器凭据、Cookie、钱包信息或系统资料,而此次被披露的 AmnesiaStealer 更值得关注的地方,是其包含可让攻击者远程交互浏览器的模块。换言之,如果用户已经登录某些网站,攻击者可能不必重新输入密码,就尝试利用现有登录状态进行操作。
来源摘要提到,该恶意软件针对 macOS 用户,并通过 ClickFix 攻击传播。ClickFix 通常会伪装成修复网页错误、验证码异常、系统提示或访问故障的指引,诱导用户复制并运行命令,或执行看似“修复问题”的步骤。对于经常访问海外 SaaS、广告平台、电商后台、加密资产服务或远程办公系统的用户,这类场景具有较强迷惑性。
- 受影响对象:使用 macOS 且可能被诱导执行异常修复步骤的用户。
- 攻击方式:来源显示与 ClickFix 类诱导有关,重点在让用户主动配合执行危险操作。
- 核心风险:不仅窃取资料,还可能通过远程控制浏览器接管已登录会话。
- 跨境相关:海外平台账号、支付管理页面、团队协作工具和浏览器会话尤其需要关注。
对跨境账号和支付通道的影响
跨境用户往往在浏览器内同时登录多个服务,例如海外邮箱、社媒账号、广告投放平台、收款工具、云盘、工单系统、代码仓库或企业管理后台。一旦浏览器会话被接管,攻击者可能利用当前登录状态访问敏感页面,尝试修改账号资料、查看订单和账单、发起后台操作,或为后续欺诈收集信息。
更麻烦的是,部分平台会把“来自同一设备、同一浏览器环境”的操作视为较可信行为。如果恶意软件是在受害者本机上控制浏览器,其行为可能比异地登录更难被风控系统立即识别。对于依赖海外平台经营业务的用户,这意味着账号安全不能只依赖密码强度,还要关注终端环境是否可信。
支付方面,若浏览器中保存了支付资料、收款后台处于登录状态,或财务人员通过网页处理账单和订阅,攻击者可能借助会话查看敏感信息。即便平台仍要求二次验证,攻击者也可能通过实时控制页面诱导用户完成验证,或等待用户本人操作后继续接管流程。
访问环境与远程办公场景的防护建议
对远程办公和跨境访问人群来说,稳定的网络环境很重要,但安全边界不能只放在网络连接层。VPN、代理或加速工具可以改善访问路径与隐私暴露面,但无法替用户判断本机是否执行了恶意命令。此次事件提醒用户:浏览器会话本身已经成为攻击目标,终端安全和账号策略必须一起管理。
- 不要根据网页弹窗、聊天消息或陌生教程复制运行终端命令,尤其是所谓“修复访问失败”“修复验证码”“解除限制”的指令。
- 关键海外账号尽量启用多因素认证,并优先使用硬件密钥、通行密钥等抗钓鱼方式。
- 跨境支付、广告投放、店铺后台等高权限账号应与日常浏览环境分离,避免同一浏览器长期保持所有登录状态。
- 定期检查浏览器扩展、登录设备、会话列表和账号安全日志,发现异常及时退出所有会话并更改密码。
- 企业远程办公应限制本地终端执行未知脚本,并对财务、运营、开发等岗位建立分级权限。
总体来看,AmnesiaStealer 的披露说明 macOS 用户也不能把“系统相对安全”当作免疫理由。对跨境业务人员而言,真正的风险点在于账号、支付和协作系统高度集中在浏览器里。一旦攻击者获得交互式浏览器控制能力,许多看似需要登录后才能完成的操作,都可能被转化为实际攻击面。近期应特别警惕任何要求手动执行命令的网页提示,并把关键账号从日常浏览环境中隔离出来。