AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

# AmnesiaStealer — el infostealer para macOS que convierte navegadores en sesiones remotas en vivo

Jamf Threat Labs documentó un malware basado en Rust que no solo roba credenciales: toma control interactivo oculto del navegador de la víctima en tiempo real.

Jamf Threat Labs divulgó AmnesiaStealer, un infostealer multi-etapa para macOS que combina técnicas de robo de credenciales con una capacidad poco común: convertir el navegador de la víctima en una sesión remota controlable en vivo, sin que el usuario vea ninguna ventana ni actividad sospechosa en pantalla. El malware, escrito en Rust, se distribuye a través de páginas falsas de GitHub que replican con precisión el diseño del sitio legítimo — tema oscuro correcto, logo Octocat, badge de «Verified Publisher» — y solicitan al visitante pegar un comando de Terminal en lugar de ofrecer un botón de descarga tradicional. Esta técnica, conocida como ClickFix, ya había sido observada en campañas de Atomic Stealer y MacSync, lo que indica que la infraestructura de señuelo es compartida entre múltiples familias de malware.

Tres etapas: del script inicial al control remoto del navegador

AmnesiaStealer opera en tres fases diferenciadas. La primera es un script shell que descarga y ejecuta el payload principal. La segunda etapa es un infostealer en Rust que recolecta datos del keychain de macOS, navegadores, Apple Notes y Telegram. La tercera, activada bajo demanda mediante el comando remote_stream, descarga un módulo llamado stream_module que clona el perfil del navegador de la víctima, lo lanza sin interfaz gráfica y entrega al operador control interactivo oculto de la sesión: entrada de teclado, clics de mouse, navegación, gestión de pestañas, todo mientras la ventana del navegador del usuario permanece intacta y no muestra actividad inusual.

El payload Rust comienza mostrando un prompt de contraseña nativo de macOS estilizado como diálogo de instalador. La contraseña ingresada se valida localmente contra el servicio de directorio usando dscl, repitiendo el mensaje «Incorrect password. Please try again» hasta que se introduce la correcta. Una vez capturada, la contraseña se reutiliza en toda la cadena de ejecución: se pasa a sudo mediante pipe para lecturas privilegiadas, se entrega a security unlock-keychain, y se escribe en texto plano tanto en el directorio de staging como en el home del usuario bajo el nombre .pwd.

Cómo el malware sortea el cifrado de Chrome sin romperlo

Con la contraseña en mano, AmnesiaStealer desbloquea el keychain de login, lee Apple Notes vía sudo cat, escanea Desktop, Documents y Downloads en busca de documentos y archivos de wallets, y ataca 16 navegadores de la familia Chromium para extraer cookies, credenciales, historial y datos de extensiones. Un comportamiento que merece atención en macOS es cómo el malware maneja la clave Safe Storage de Chrome. Si no puede recuperar la clave normalmente, la elimina y la reemplaza con una clave que ya conoce. Esto permite a los atacantes descifrar contraseñas y cookies recién robadas, aunque potencialmente vuelve inaccesibles los datos almacenados previamente. Dado que los navegadores legítimos no eliminan ni recrean entradas de Safe Storage a través del comando security, esta actividad puede funcionar como señal de detección.

El robo de cookies del módulo stream funciona a través de Chrome DevTools Protocol: el malware llama a Network.getAllCookies contra la sesión headless del navegador, que devuelve los valores de las cookies en texto plano porque el navegador ya las descifró en memoria. Esto evita por completo el cifrado en reposo. El módulo también inyecta un script de sigilo mediante Page.addScriptToEvaluateOnNewDocument para parchear las APIs de fingerprinting del navegador, impidiendo que la sesión headless sea marcada como automatización por los sitios visitados.

Persistencia disfrazada de servicio de reporte de fallos de Apple

La persistencia se instala como LaunchDaemon raíz suplantando el servicio de reporte de fallos de Apple, com.apple.ReportCrash.agent con un sufijo numérico aleatorio, configurado para sobrevivir reinicios bajo la cuenta del usuario de consola. El backend de comando y control se llama Amnesia Panel, se aloja en la raíz del dominio de entrega y devuelve mensajes de error en ruso cuando falla el login. El análisis de infraestructura muestra el mismo patrón de URL — /d/command?t=token&b=build — en múltiples dominios que resuelven a la misma dirección, consistente con un builder que genera configuraciones por campaña y las embebe en el payload como un blob cifrado con XOR.

Publicidad728×90 — In-Article

El nombre de la familia, los mensajes de error en ruso y las plantillas de señuelo compartidas con otros stealers conocidos sugieren una operación establecida en lugar de un experimento aislado. La combinación de un recolector funcional con una etapa de secuestro de navegador en vivo, envuelta en algunos bypasses ya conocidos, convierte a AmnesiaStealer en una amenaza que vale la pena rastrear. Para organizaciones en América Latina que dependen de macOS en roles de desarrollo, diseño o administración — sectores donde GitHub es herramienta diaria — la técnica ClickFix representa un vector de compromiso particularmente efectivo: el señuelo replica con precisión el flujo esperado de instalación de herramientas de desarrollo, y la solicitud de pegar un comando en Terminal no dispara alarmas en usuarios acostumbrados a seguir instrucciones de instalación manual en repositorios legítimos.

Nuestro análisis

AmnesiaStealer no introduce técnicas de evasión revolucionarias — la validación local de contraseña con dscl, el desbloqueo del keychain y la lectura privilegiada de archivos son métodos documentados en malware previo para macOS — pero su valor operativo reside en la integración de esas capacidades con el módulo stream. La posibilidad de tomar control interactivo oculto del navegador en tiempo real convierte cada sesión comprometida en una plataforma de ataque activa: el operador puede navegar sitios bancarios, plataformas de administración en la nube o paneles internos usando las cookies y credenciales ya autenticadas de la víctima, sin necesidad de exfiltrar datos y reproducir la sesión en otro lugar. Esto reduce la ventana de detección y elimina artefactos de transferencia de datos voluminosos que podrían disparar alertas de red.

La infraestructura compartida con Atomic Stealer y MacSync indica que el ecosistema de malware para macOS está convergiendo hacia plantillas de señuelo reutilizables y backends modulares, similar al patrón observado en familias de stealers para Windows. La capacidad de AmnesiaStealer para reemplazar la clave Safe Storage de Chrome — aunque potencialmente destructiva para datos previos — demuestra que los desarrolladores de malware están adaptándose a las protecciones de cifrado en reposo de macOS con soluciones que priorizan el acceso a datos nuevos sobre la preservación de datos históricos. ¿Qué pasaría si esta técnica se generaliza y los stealers futuros empiezan a tratar el cifrado de navegador como un obstáculo descartable en lugar de un objetivo a romper?

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard