AmnesiaStealer utiliza secuestro interactivo del navegador en macOS
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
AmnesiaStealer es un infostealer para macOS basado en Rust de múltiples etapas distribuido a través de campañas de ingeniería social ClickFix que utilizan páginas de GitHub falsas. A diferencia de los robadores convencionales, incluye un módulo de la Etapa 2 que abusa del Protocolo de Chrome DevTools para proporcionar control oculto e interactivo sobre sesiones de navegadores basados en Chromium. El malware roba credenciales, datos de Keychain e información de sesiones de mensajería antes de establecer persistencia mediante un LaunchDaemon disfrazado.
Investigación
Los investigadores rastrearon la entrega del malware hasta comandos de shell presentados en páginas de GitHub fraudulentas y ejecutados por las víctimas. El análisis descubrió una arquitectura generada por un compilador sofisticado que respalda la ejecución consciente de la versión del SO y el despliegue modular de la carga útil. La investigación destacó la evolución de AmnesiaStealer desde la exfiltración básica de datos hacia el secuestro activo de sesiones de navegador mediante instancias de Chromium sin cabeza.
Mitigación
Los defensores deben monitorear comandos extraños de Terminal iniciados después de la actividad del navegador y detectar la creación no autorizada de LaunchDaemon. Controles estrictos sobre el acceso a Keychain y la monitorización de procesos inesperados usando el Protocolo de Chrome DevTools pueden ayudar a reducir la exposición. También se debe capacitar a los usuarios para que no ejecuten comandos de shell no verificados proporcionados por sitios web.
Respuesta
Si se detecta actividad de AmnesiaStealer, el host macOS afectado debe ser aislado inmediatamente para detener el secuestro adicional de sesiones y la exfiltración de datos. Los investigadores deben revisar la actividad de LaunchDaemons y del acceso a Keychain para determinar el alcance del compromiso. Todas las sesiones web activas deben ser revocadas y las credenciales almacenadas en el Keychain de macOS o en los perfiles del navegador deben ser rotadas.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
Ejecución Posible Mediante el Uso de Nohup (a través de cmdline)
Modificación de Permisos de Archivos en Carpeta Tmp Sospechosa de MacOS (a través de cmdline)
Firma Forzada de Código en Paquete de Aplicaciones Modificado (a través de cmdline)
Intento de Ejecución de Curl Sospechoso [MacOS] (a través de cmdline)
Archivo Fue Creado en Carpeta Temporal de MacOS (a través de file_event)
IOCs (HashSha256) para detectar: AmnesiaStealer Introduce Secuestro de Sesión de Navegador Interactiva a macOS
Secuestro de Sesión de Navegador Interactiva a través del Protocolo de Chrome DevTools [Creación de Proceso de Windows]
Detección de Ejecución de Carga Útil Rust de AmnesiaStealer y Eliminación de Artefactos [Evento de Archivo en Linux]
Secuestro de Sesión de Navegador de AmnesiaStealer en macOS [Creación de Proceso de Linux]
Ejecución de Simulación
Prerequisito: La Verificación Previa de Telementría y Línea Base debe haberse completado.
Razonamiento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.
-
Narrativa del Ataque y Comandos: El adversario pretende desplegar la carga útil Rust de AmnesiaStealer. Para minimizar la huella, utilizan un comando de shell de una sola línea que encadena múltiples operaciones. El comando utilizará intencionalmente las palabras clave
descargar,extraer,firmar, ylanzardentro de una sola cadena de comandos para activar la lógica de detección de comodines específica. Tras la ejecución, el script intentará eliminar el instalador para dificultar la investigación forense. -
Script de Prueba de Regresión:
#!/bin/bash # Script de simulación para validación de detección de AmnesiaStealer echo "[+] Iniciando Simulación: Ejecución de Carga Útil de AmnesiaStealer" # 1. Simular el patrón de comando específico que busca la regla # Este comando usa las palabras clave exactas en una sola cadena para activar la lógica de 'selección'. echo "[+] Ejecutando comando de activación de detección..." /bin/sh -c "echo 'Simulando: descargar carga, extraer archivo, firmar binario, y lanzar proceso' && sleep 2" # 2. Simular el patrón de eliminación de artefactos echo "[+] Ejecutando comando de limpieza..." /bin/rm -rf ./installer_artifacts_temp_dir echo "[+] Simulación Completa. Verifique las alertas en SIEM." -
Comandos de Limpieza:
# Limpieza de archivos/directorios de simulación rm -rf ./installer_artifacts_temp_dir