SOC Prime Bias: High

26 Aug 2026 06:28 UTC

AmnesiaStealer utiliza secuestro interactivo del navegador en macOS

Author Photo
SOC Prime Team linkedin icon Seguir
AmnesiaStealer utiliza secuestro interactivo del navegador en macOS
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

AmnesiaStealer es un infostealer para macOS basado en Rust de múltiples etapas distribuido a través de campañas de ingeniería social ClickFix que utilizan páginas de GitHub falsas. A diferencia de los robadores convencionales, incluye un módulo de la Etapa 2 que abusa del Protocolo de Chrome DevTools para proporcionar control oculto e interactivo sobre sesiones de navegadores basados en Chromium. El malware roba credenciales, datos de Keychain e información de sesiones de mensajería antes de establecer persistencia mediante un LaunchDaemon disfrazado.

Investigación

Los investigadores rastrearon la entrega del malware hasta comandos de shell presentados en páginas de GitHub fraudulentas y ejecutados por las víctimas. El análisis descubrió una arquitectura generada por un compilador sofisticado que respalda la ejecución consciente de la versión del SO y el despliegue modular de la carga útil. La investigación destacó la evolución de AmnesiaStealer desde la exfiltración básica de datos hacia el secuestro activo de sesiones de navegador mediante instancias de Chromium sin cabeza.

Mitigación

Los defensores deben monitorear comandos extraños de Terminal iniciados después de la actividad del navegador y detectar la creación no autorizada de LaunchDaemon. Controles estrictos sobre el acceso a Keychain y la monitorización de procesos inesperados usando el Protocolo de Chrome DevTools pueden ayudar a reducir la exposición. También se debe capacitar a los usuarios para que no ejecuten comandos de shell no verificados proporcionados por sitios web.

Respuesta

Si se detecta actividad de AmnesiaStealer, el host macOS afectado debe ser aislado inmediatamente para detener el secuestro adicional de sesiones y la exfiltración de datos. Los investigadores deben revisar la actividad de LaunchDaemons y del acceso a Keychain para determinar el alcance del compromiso. Todas las sesiones web activas deben ser revocadas y las credenciales almacenadas en el Keychain de macOS o en los perfiles del navegador deben ser rotadas.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Ejecución Posible Mediante el Uso de Nohup (a través de cmdline)

Equipo SOC Prime
25 Ago 2026

Modificación de Permisos de Archivos en Carpeta Tmp Sospechosa de MacOS (a través de cmdline)

Equipo SOC Prime
25 Ago 2026

Firma Forzada de Código en Paquete de Aplicaciones Modificado (a través de cmdline)

Equipo SOC Prime
25 Ago 2026

Intento de Ejecución de Curl Sospechoso [MacOS] (a través de cmdline)

Equipo SOC Prime
25 Ago 2026

Archivo Fue Creado en Carpeta Temporal de MacOS (a través de file_event)

Equipo SOC Prime
25 Ago 2026

IOCs (HashSha256) para detectar: AmnesiaStealer Introduce Secuestro de Sesión de Navegador Interactiva a macOS

Reglas de IA de SOC Prime
25 Ago 2026

Secuestro de Sesión de Navegador Interactiva a través del Protocolo de Chrome DevTools [Creación de Proceso de Windows]

Reglas de IA de SOC Prime
25 Ago 2026

Detección de Ejecución de Carga Útil Rust de AmnesiaStealer y Eliminación de Artefactos [Evento de Archivo en Linux]

Reglas de IA de SOC Prime
25 Ago 2026

Secuestro de Sesión de Navegador de AmnesiaStealer en macOS [Creación de Proceso de Linux]

Reglas de IA de SOC Prime
25 Ago 2026

Ejecución de Simulación

Prerequisito: La Verificación Previa de Telementría y Línea Base debe haberse completado.

Razonamiento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.

  • Narrativa del Ataque y Comandos: El adversario pretende desplegar la carga útil Rust de AmnesiaStealer. Para minimizar la huella, utilizan un comando de shell de una sola línea que encadena múltiples operaciones. El comando utilizará intencionalmente las palabras clave descargar, extraer, firmar, y lanzar dentro de una sola cadena de comandos para activar la lógica de detección de comodines específica. Tras la ejecución, el script intentará eliminar el instalador para dificultar la investigación forense.

  • Script de Prueba de Regresión:

    #!/bin/bash
    # Script de simulación para validación de detección de AmnesiaStealer
    
    echo "[+] Iniciando Simulación: Ejecución de Carga Útil de AmnesiaStealer"
    
    # 1. Simular el patrón de comando específico que busca la regla
    # Este comando usa las palabras clave exactas en una sola cadena para activar la lógica de 'selección'.
    echo "[+] Ejecutando comando de activación de detección..."
    /bin/sh -c "echo 'Simulando: descargar carga, extraer archivo, firmar binario, y lanzar proceso' && sleep 2"
    
    # 2. Simular el patrón de eliminación de artefactos
    echo "[+] Ejecutando comando de limpieza..."
    /bin/rm -rf ./installer_artifacts_temp_dir
    
    echo "[+] Simulación Completa. Verifique las alertas en SIEM."
  • Comandos de Limpieza:

    # Limpieza de archivos/directorios de simulación
    rm -rf ./installer_artifacts_temp_dir