Ciberseguridad

El malware AmnesiaStealer permite a los atacantes controlar de forma remota las sesiones del navegador en macOS

Jamf descubrió un nuevo malware ladrón de información que ataca a usuarios de macOS mediante campañas de ClickFix y puede copiar perfiles de Chromium y ejecutarlos en un navegador oculto, lo que permite al atacante controlar las sesiones autenticadas del usuario. Además de robar datos del navegador, el malware recopila contraseñas, monederos de criptomonedas, datos de Keychain y otros archivos.

2026-08-16
4 min de lectura
10 visitas
فريق تحرير certi.news
El malware AmnesiaStealer permite a los atacantes controlar de forma remota las sesiones del navegador en macOS

Un nuevo malware llamado AmnesiaStealer emplea una técnica que va más allá del robo de contraseñas y cookies, ya que permite al atacante ejecutar y controlar directamente la sesión autenticada del navegador de la víctima mediante un navegador oculto en el dispositivo macOS infectado.

Jamf, empresa especializada en la gestión y seguridad de dispositivos Apple, analizó las campañas de distribución del malware y descubrió que llega a los usuarios mediante ataques de ClickFix. Estas campañas utilizan una página de descarga falsa que parece una página de GitHub y luego inducen a la víctima a descargar un archivo ZIP protegido con contraseña. El comando utilizado en el ataque ejecuta un descargador escrito en shell, que se encarga de descargar el archivo y ejecutar el fichero Mach-O que contiene el malware.

Copiar la sesión del navegador y ejecutarla sin que el usuario la vea

Una de las principales capacidades de AmnesiaStealer es un componente llamado stream_module, que puede cargarse mediante el comando remote_stream. Este componente copia el perfil del usuario en un navegador Chromium, incluido el estado de autenticación, y luego lo carga en una instancia oculta y sin interfaz gráfica del navegador en el dispositivo infectado.

Este mecanismo admite siete navegadores basados en Chromium: Google Chrome, Microsoft Edge, Vivaldi, Arc, Opera, Brave y Chromium. Según Jamf, estos navegadores comparten el mismo protocolo DevTools, las opciones de ejecución y el mecanismo de cifrado de las cookies, lo que facilita que el malware reutilice el perfil de la víctima.

Después de ejecutar el navegador en modo oculto, el malware establece un canal WebSocket con un servidor de retransmisión controlado por el atacante y envía un mensaje de registro que incluye el nombre y la versión del navegador. El operador puede enviar comandos para navegar, hacer clic, gestionar pestañas, desplazarse y utilizar el teclado, mientras recibe información sobre el estado de la sesión y las pestañas, además de fotogramas de la pantalla a aproximadamente tres imágenes por segundo.

¿Qué cambia en la práctica?

Un segundo canal WebSocket se conecta con la instancia oculta de Chromium mediante la dirección webSocketDebuggerUrl del protocolo Chrome DevTools Protocol, o CDP. Como resultado, el atacante puede importar y exportar cookies, navegar por sitios web e interactuar con portales de Internet utilizando sesiones que siguen autenticadas con la cuenta de la víctima.

Esto significa que el riesgo no se limita a extraer un archivo o una contraseña guardada; el atacante puede interactuar con los sitios como si el usuario los estuviera navegando desde su propio dispositivo, conservando los identificadores asociados al navegador, al host y a la red. Jamf describe esta capacidad como una transformación del dispositivo infectado en un navegador activo gestionado por el atacante y que utiliza las sesiones autenticadas de la víctima.

Alcance de los datos objetivo

AmnesiaStealer puede recopilar datos de 16 navegadores basados en Chromium, incluidas cookies, datos de inicio de sesión guardados, historial de navegación, marcadores, extensiones y datos de estado local. También busca datos de monederos de criptomonedas mediante el análisis de extensiones y datos de IndexedDB.

El malware también recopila la contraseña de macOS de la víctima para utilizarla en el acceso a los datos de Keychain, además de notas de Apple, sesiones de Telegram, documentos, información del sistema y datos de monederos de criptomonedas.

Jamf señaló un mecanismo de respaldo cuando el malware se ejecuta en macOS 26 y no puede recuperar la clave actual de Chrome Safe Storage: el malware la sustituye por un valor determinado por el atacante, lo que hace que las cookies y las contraseñas almacenadas anteriormente resulten ilegibles de forma permanente, aunque permite descifrar los datos posteriormente.

La advertencia principal para los usuarios

Jamf afirma que la combinación del perfil de Chromium copiado y el control directo mediante CDP representa, según lo documentado por la empresa, un caso nuevo en el malware para macOS. Se recomienda a los usuarios no ejecutar en el terminal comandos encontrados en Internet a menos que comprendan completamente su origen y función, especialmente cuando aparecen en páginas de descarga o instrucciones que parecen estar relacionadas con un servicio de confianza.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias