SOC Prime Bias: High

17 Aug 2026 06:42 UTC

AmnesiaStealer Secuestra Navegadores Chromium en macOS

Author Photo
SOC Prime Team linkedin icon Seguir
AmnesiaStealer Secuestra Navegadores Chromium en macOS
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

AmnesiaStealer es un infostealer de múltiples etapas basado en Rust para macOS que se distribuye a través de páginas falsas de GitHub usando la técnica ClickFix. El malware se dirige a datos de Keychain, Apple Notes, Telegram y navegadores basados en Chromium. Un módulo notable de segunda etapa otorga a los operadores control remoto en vivo y sin interfaz sobre sesiones de navegador comprometidas a través del protocolo Chrome DevTools.

Investigación

Jamf Threat Labs analizó la cadena de ejecución de tres etapas del malware, comenzando con un script dropper de shell, seguido de un infostealer basado en Rust y un módulo de transmisión final. Los investigadores detonaron la muestra en un sandbox para observar los intentos de elusión de TCC, la recolección de Keychain y la clonación del perfil del navegador. El análisis también mostró cómo el malware reescribe las claves de almacenamiento seguro de Chrome para permitir la descifrado del lado del operador.

Mitigación

Las organizaciones deben educar a los usuarios para que no peguen comandos en Terminal desde sitios web no confiables. La protección fuerte de los endpoints debe monitorear las modificaciones no autorizadas de la base de datos TCC y actividades inusuales que involucren el Finder proceso. Restringir los privilegios administrativos también puede reducir la probabilidad de lograr la persistencia de LaunchDaemon.

Respuesta

Si se detecta actividad de AmnesiaStealer, el host macOS afectado debe ser aislado inmediatamente para detener la exfiltración de datos y el control remoto del navegador. Los investigadores deben buscar LaunchDaemons no autorizados y archivos sospechosos en /tmp/. Todas las credenciales y sesiones activas almacenadas en navegadores o Keychain deben ser revocadas y tratadas como comprometidas.

Flujo de Ataque

Detecciones

Uso sospechoso de Disown para desanexar el proceso en segundo plano (via cmdline)

Equipo de SOC Prime
14 Ago 2026

El volumen del sistema de MacOS fue silenciado usando Osascript (via cmdline)

Equipo de SOC Prime
14 Ago 2026

Posible ejecución mediante uso de Nohup (via cmdline)

Equipo de SOC Prime
14 Ago 2026

Atributos de la carpeta temporal de Xattr de MacOS fueron limpiados (via process_creation)

Equipo de SOC Prime
14 Ago 2026

Utilidad de archivo de MacOS apuntando a un directorio sospechoso (via cmdline)

Equipo de SOC Prime
14 Ago 2026

Posible intento de desbloqueo manual de Keychain (via cmdline)

Equipo de SOC Prime
14 Ago 2026

Uso sospechoso de Ditto para archivado de archivos y exfiltración en macOS (via process_creation)

Equipo de SOC Prime
14 Ago 2026

Intento de ejecución sospechosa de Curl [MacOS] (via cmdline)

Equipo de SOC Prime
14 Ago 2026

Se creó un archivo en la carpeta temporal de MacOS (via file_event)

Equipo de SOC Prime
14 Ago 2026

IOCs (HashMd5) para detectar: AmnesiaStealer: un infostealer de múltiples etapas basado en Rust para macOS que secuestra navegadores Chromium

Reglas de AI de SOC Prime
14 Ago 2026

Detección de técnicas de elusión del infostealer AmnesiaStealer en macOS [Creación de procesos de Windows]

Reglas de AI de SOC Prime
14 Ago 2026

Detectar técnicas de ejecución de AmnesiaStealer en macOS [Creación de procesos en Linux]

Reglas de AI de SOC Prime
14 Ago 2026

Ejecución de simulación

Prerequisito: La Verificación Previa de Línea Base y Telemetría debe haber pasado.

Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y tienen como objetivo generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.

  • Narrativa del Ataque & Comandos: El adversario ha logrado engañar a un usuario para descargar un paquete malicioso mediante un ataque de ingeniería social «ClickFix». Para ejecutar la carga útil, el atacante debe eludir Gatekeeper y las protecciones de seguridad de macOS. El atacante: 1) Creará un binario falso; 2) Usará xattr -cr para desmontar todos los atributos extendidos (eliminando la bandera de cuarentena «descargado de internet»); 3) Usará chmod +x para hacer el archivo ejecutable; 4) Usará codesign para aplicar una firma ad-hoc que evite bloqueos de ejecución; y 5) Usará nohup para asegurar que el stealer siga ejecutándose incluso si la sesión del terminal termina. Esta secuencia imita el comportamiento de alto señal de AmnesiaStealer.

  • Script de Prueba de Regresión:

    #!/bin/bash
    # Script de Simulación de AmnesiaStealer
    
    # 1. Configuración: Crear un binario malicioso falso
    echo "#!/bin/bash" > /tmp/amnesia_payload.sh
    echo "echo 'Robando credenciales...'" >> /tmp/amnesia_payload.sh
    
    # 2. T1564.011 / T1027.005: Desmontar atributos de cuarentena
    xattr -cr /tmp/amnesia_payload.sh
    
    # 3. T1588.003: Hacer el archivo ejecutable
    chmod +x /tmp/amnesia_payload.sh
    
    # 4. T1553.001: Firma de código de ad-hoc
    codesign --force --deep --sign - /tmp/amnesia_payload.sh
    
    # 5. T1053 / T1059: Ejecutar con nohup y simular uso de sudo
    # Nota: comando sudo es simulado con un eco falso para evitar mensajes reales de contraseña en un entorno de prueba
    nohup /tmp/amnesia_payload.sh > /tmp/stealer.log 2>&1 &
    echo 'password123' | sudo -S /usr/bin/whoami
  • Comandos de Limpieza:

    # Eliminar artefactos de simulación
    rm /tmp/amnesia_payload.sh
    rm /tmp/baseline_test.txt
    rm /tmp/stealer.log