Suspicious Access to Chrome Login Data on macOS (via process_creation)

PremiumReviewedSigma · Medium · v1
Product
macos
Category
process_creation
Author
HuntRule
Published
2026-05-20
Updated
2026-08-28

ATT&CK techniques

Cred Access
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Persistence

  6. Priv Esc

  7. Defense Evasion

  8. Discovery

  9. Lateral Movement

  10. Collection

  11. C2

  12. Exfiltration

  13. Impact

What it detects

This rule detects command-line access to the Chrome Login Data SQLite database on macOS, where stealers extract saved browser credentials and session cookies. macOS infostealers copy or query this file to harvest stored passwords and authenticated web sessions for account takeover.

Related detections9 linkedT1555.003 — drag to rearrange
Suspicious Access To Chrome Credential Files
Windows SQLite CLI Querying Chromium Browser Profile Databases
Possible Citrix Bleed Session Token Leak via OpenID Configuration Endpoint (CVE-2023-4966) (via webserver)
Malicious Fake Fortinet Patch Infostealer Execution (via process_creation)
Suspicious BoryptGrab Infostealer Staging Directory (via file_event)
Malicious Interlock Credential Stealer Output File
Malicious Browser Master Key Decryption Artifacts Written by Katz Stealer (via file_event)
Uncommon Browser Launched with Remote Debugging Port for Cookie Theft (via process_creation)
Suspicious AppleScript Payload Execution via osascript (macOS)
Suspicious Access to Chrome Login Data on macOS (via process_creation)
Pivot detection · T1555.003 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.