AmnesiaStealer Secuestra Navegadores Chromium en macOS
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
AmnesiaStealer es un infostealer de múltiples etapas basado en Rust para macOS que se distribuye a través de páginas falsas de GitHub usando la técnica ClickFix. El malware se dirige a datos de Keychain, Apple Notes, Telegram y navegadores basados en Chromium. Un módulo notable de segunda etapa otorga a los operadores control remoto en vivo y sin interfaz sobre sesiones de navegador comprometidas a través del protocolo Chrome DevTools.
Investigación
Jamf Threat Labs analizó la cadena de ejecución de tres etapas del malware, comenzando con un script dropper de shell, seguido de un infostealer basado en Rust y un módulo de transmisión final. Los investigadores detonaron la muestra en un sandbox para observar los intentos de elusión de TCC, la recolección de Keychain y la clonación del perfil del navegador. El análisis también mostró cómo el malware reescribe las claves de almacenamiento seguro de Chrome para permitir la descifrado del lado del operador.
Mitigación
Las organizaciones deben educar a los usuarios para que no peguen comandos en Terminal desde sitios web no confiables. La protección fuerte de los endpoints debe monitorear las modificaciones no autorizadas de la base de datos TCC y actividades inusuales que involucren el Finder proceso. Restringir los privilegios administrativos también puede reducir la probabilidad de lograr la persistencia de LaunchDaemon.
Respuesta
Si se detecta actividad de AmnesiaStealer, el host macOS afectado debe ser aislado inmediatamente para detener la exfiltración de datos y el control remoto del navegador. Los investigadores deben buscar LaunchDaemons no autorizados y archivos sospechosos en /tmp/. Todas las credenciales y sesiones activas almacenadas en navegadores o Keychain deben ser revocadas y tratadas como comprometidas.
Flujo de Ataque
Detecciones
Uso sospechoso de Disown para desanexar el proceso en segundo plano (via cmdline)
El volumen del sistema de MacOS fue silenciado usando Osascript (via cmdline)
Posible ejecución mediante uso de Nohup (via cmdline)
Atributos de la carpeta temporal de Xattr de MacOS fueron limpiados (via process_creation)
Utilidad de archivo de MacOS apuntando a un directorio sospechoso (via cmdline)
Posible intento de desbloqueo manual de Keychain (via cmdline)
Uso sospechoso de Ditto para archivado de archivos y exfiltración en macOS (via process_creation)
Intento de ejecución sospechosa de Curl [MacOS] (via cmdline)
Se creó un archivo en la carpeta temporal de MacOS (via file_event)
IOCs (HashMd5) para detectar: AmnesiaStealer: un infostealer de múltiples etapas basado en Rust para macOS que secuestra navegadores Chromium
Detección de técnicas de elusión del infostealer AmnesiaStealer en macOS [Creación de procesos de Windows]
Detectar técnicas de ejecución de AmnesiaStealer en macOS [Creación de procesos en Linux]
Ejecución de simulación
Prerequisito: La Verificación Previa de Línea Base y Telemetría debe haber pasado.
Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y tienen como objetivo generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.
-
Narrativa del Ataque & Comandos: El adversario ha logrado engañar a un usuario para descargar un paquete malicioso mediante un ataque de ingeniería social «ClickFix». Para ejecutar la carga útil, el atacante debe eludir Gatekeeper y las protecciones de seguridad de macOS. El atacante: 1) Creará un binario falso; 2) Usará
xattr -crpara desmontar todos los atributos extendidos (eliminando la bandera de cuarentena «descargado de internet»); 3) Usaráchmod +xpara hacer el archivo ejecutable; 4) Usarácodesignpara aplicar una firma ad-hoc que evite bloqueos de ejecución; y 5) Usaránohuppara asegurar que el stealer siga ejecutándose incluso si la sesión del terminal termina. Esta secuencia imita el comportamiento de alto señal de AmnesiaStealer. -
Script de Prueba de Regresión:
#!/bin/bash # Script de Simulación de AmnesiaStealer # 1. Configuración: Crear un binario malicioso falso echo "#!/bin/bash" > /tmp/amnesia_payload.sh echo "echo 'Robando credenciales...'" >> /tmp/amnesia_payload.sh # 2. T1564.011 / T1027.005: Desmontar atributos de cuarentena xattr -cr /tmp/amnesia_payload.sh # 3. T1588.003: Hacer el archivo ejecutable chmod +x /tmp/amnesia_payload.sh # 4. T1553.001: Firma de código de ad-hoc codesign --force --deep --sign - /tmp/amnesia_payload.sh # 5. T1053 / T1059: Ejecutar con nohup y simular uso de sudo # Nota: comando sudo es simulado con un eco falso para evitar mensajes reales de contraseña en un entorno de prueba nohup /tmp/amnesia_payload.sh > /tmp/stealer.log 2>&1 & echo 'password123' | sudo -S /usr/bin/whoami -
Comandos de Limpieza:
# Eliminar artefactos de simulación rm /tmp/amnesia_payload.sh rm /tmp/baseline_test.txt rm /tmp/stealer.log