AmnesiaStealer roba datos de macOS y toma el control de sesiones del navegador

Jamf identifica un ladrón de información escrito en Rust que se distribuye mediante páginas falsas de GitHub y puede extraer credenciales, datos de llaveros y cookies, además de controlar sesiones de navegador.

Amenazas
AmnesiaStealer roba datos de macOS y toma el control de sesiones del navegador

El 14 de agosto de 2026, SecurityWeek informó sobre AmnesiaStealer, un malware para macOS escrito en Rust que se ha distribuido mediante una página falsa de descarga de GitHub en ataques ClickFix. La víctima es inducida a pegar un comando en Terminal, lo que inicia una cadena de infección de tres fases.

El malware realiza reconocimiento del sistema, solicita la contraseña de inicio de sesión y la valida localmente. Después copia los llaveros de inicio de sesión y de protección de datos, extrae bases de datos de navegadores basados en Chromium, Apple Notes y documentos, y envía la información archivada a su servidor de mando y control. También instala un LaunchDaemon para mantener la persistencia.

AmnesiaStealer intenta dos técnicas para evadir las protecciones del marco Transparency, Consent, and Control (TCC), con el objetivo de obtener acceso a las cookies de Safari y al disco completo. Para acceder a las cookies de Safari y a la base de datos de TCC utiliza CVE-2020-9771, aunque en macOS 26 el ataque requiere que Terminal o el proceso del malware dispongan previamente de Full Disk Access.

Cuando recibe el comando remote_stream, descarga y ejecuta un módulo que clona el perfil del navegador y lanza una copia sin interfaz mediante el Chrome DevTools Protocol (CDP). Este componente permite al operador visualizar la sesión en directo y manejar el teclado, el ratón, el desplazamiento, la navegación y las pestañas.

Jamf observó que el malware afecta a seis navegadores basados en Chromium, entre ellos Chrome, Brave, Arc y Edge. También puede sobrescribir la clave Safe Storage de cada navegador en el llavero de inicio de sesión, lo que inutiliza las contraseñas y cookies guardadas anteriormente y permite al operador descifrar los datos almacenados después del reemplazo.

La información fue publicada por SecurityWeek: https://www.securityweek.com/amnesiastealer-macos-malware-steals-data-controls-browser-sessions/.

Fuente: SecurityWeek

Compartir

WhatsApp X Telegram Email