AmnesiaStealer: El nuevo malware en Rust que secuestra sesiones de navegador en macOS

Por Fredy Avila    

Los entornos macOS vuelven a estar en el centro de atención por el surgimiento de campañas avanzadas de infostealers. Investigadores de Jamf Threat Labs han puesto al descubierto una nueva amenaza bautizada como AmnesiaStealer, un malware desarrollado en Rust que combina técnicas de ingeniería social mediante ClickFix con una función poco habitual en este tipo de código malicioso: el control interactivo en tiempo real de los navegadores basados en Chromium.

La trampa de ClickFix: de una falsa descarga a la Terminal

El vector de infección de AmnesiaStealer no depende de una vulnerabilidad de día cero en el sistema operativo, sino de la manipulación directa del usuario. La campaña utiliza sitios web maliciosos que imitan el diseño oscuro de GitHub, incluyendo insignias falsas de "Publicador Verificado".

  1. La carnada: Al hacer clic en un supuesto enlace de descarga para Mac, la página despliega una casilla de "Instalación rápida por Terminal" con un botón para copiar un comando codificado en Base64.

  2. Ejecución del dropper (Stage 0): El comando ejecuta un script de shell en segundo plano que se elimina a sí mismo tras descargar y extraer un archivo comprimido con la carga útil en formato Mach-O.

  3. Escalado de privilegios: El malware invoca diálogos nativos del sistema a través de AppKit (NSAlert) mostrando un mensaje de autenticación habitual ("Installer wants to make changes"). Una vez ingresada la contraseña del usuario, el binario la valida contra los Servicios de Directorio de macOS antes de continuar.

Silencio del sistema, exfiltración y secuestro de sesión

Para no levantar sospechas durante el proceso de extracción, AmnesiaStealer silencia el volumen del equipo; de esta forma, el usuario no escucha las alertas sonoras que genera el Finder cuando el sistema duplica archivos en segundo plano.

A partir de ese momento, el módulo principal busca y empaqueta:

  • Contenido del Llavero del sistema (Keychain).

  • Cookies y datos guardados en Safari y navegadores Chromium.

  • Sesiones de Telegram y contenido guardado en Apple Notes.

  • Archivos y extensiones vinculados a billeteras de criptomonedas.

El elemento diferenciador de AmnesiaStealer es un módulo adicional desplegable bajo demanda (stream_module). Este componente permite al atacante duplicar el perfil del navegador y abrir una instancia oculta para manipular de forma remota la sesión activa del usuario.

Medidas de mitigación

Para contrarrestar este tipo de amenazas basadas en ingeniería social interactiva:

  • Cero comandos copiados: Desconfiar de cualquier sitio web o prueba CAPTCHA que solicite pegar instrucciones en la Terminal.

  • Actualización del sistema: Versiones como macOS Sequoia introducen advertencias nativas en la Terminal cuando se intenta pegar texto ejecutable.

  • Monitoreo de comportamiento: Evaluar dentro de la red corporativa la ejecución inusual de comandos de copia/duplicación masiva de archivos (cat, cp, duplicate) o tráfico saliente HTTP POST hacia direcciones IP no verificadas.

Fuentes:

  • Jamf Threat Labs — "AmnesiaStealer: macOS Infostealer That Hijacks Browsers"

  • TechRepublic — "Mac Malware Can Control Active Browser Sessions"