Nuevo malware AmnesiaStealer para macOS secuestra sesiones de navegador mediante control remoto

Un nuevo malware robador de información llamado AmnesiaStealer, dirigido a usuarios de macOS mediante ataques ClickFix, incluye un módulo de streaming que permite al atacante controlar interactivamente el navegador web de la víctima. Una capacidad notable es copiar el perfil de Chromium de la víctima, incluido su estado de autenticación, y cargarlo en un navegador oculto sin interfaz gráfica en el sistema infectado. Esto permite al hacker acceder a las sesiones autenticadas de las víctimas preservando los identificadores asociados con el navegador, el host y la red.

AmnesiaStealer puede recopilar datos en 16 navegadores basados en Chromium, así como otra información sensible, como contraseñas, billeteras de criptomonedas, Notas de Apple y documentos, y datos del llavero. El malware se distribuye actualmente a través de campañas ClickFix que utilizan una página falsa de descarga de GitHub para soltar un archivo ZIP protegido con contraseña.

Investigadores de Jamf, una empresa de gestión y seguridad de dispositivos Apple, analizaron la distribución de AmnesiaStealer y descubrieron que utilizaba la misma plantilla que previamente se usó para propagar los infostealers Atomic y MacSync. El comando ClickFix ejecuta un cargador de script de shell que descarga y lanza el archivo protegido con contraseña que contiene el payload Mach-O de AmnesiaStealer.

El malware captura la contraseña de macOS de la víctima y la utiliza para recopilar datos del llavero, así como perfiles de navegador, Notas de Apple, sesiones de Telegram, documentos, información del sistema y datos de billeteras de criptomonedas. Los investigadores destacan que el malware presenta un componente llamado stream_module, recuperado mediante el comando remote_stream, que otorga al operador malicioso control remoto sobre sesiones autenticadas implementadas desde una instancia de navegador sin interfaz gráfica.

Según Jamf, el stream_module de AmnesiaStealer puede duplicar perfiles de usuario en siete navegadores basados en Chromium, incluidos Google Chrome, Microsoft Edge, Vivaldi, Arc, Opera, Brave y Chromium, porque comparten el mismo Protocolo de DevTools, banderas de lanzamiento y cifrado de cookies. El módulo lanza el ejecutable legítimo del navegador en modo headless con interruptores de línea de comandos que debilitan las defensas del navegador, duplica el perfil de la víctima y especifica su ubicación para almacenar los datos del perfil.

El malware establece un canal WebSocket que se conecta al relé del operador y envía un mensaje de registro JSON que contiene el nombre y la compilación del navegador. El operador puede entonces enviar comandos a través de este canal, como navegación y clics del ratón, mientras que el malware devuelve estado e información de pestañas como JSON y transmite fotogramas de screencast como mensajes binarios WebSocket.

Un segundo canal WebSocket se conecta a la instancia local de Chromium headless a través de la webSocketDebuggerUrl del navegador, proporcionando acceso al Protocolo de DevTools de Chrome (CDP). Esto permite al hacker navegar por sitios web con control de ratón y teclado, exportar o importar cookies, y operar portales en línea utilizando las sesiones autenticadas existentes de la víctima.

El operador recibe un screencast en vivo de la sesión a aproximadamente 3 fps y puede manejarlo con un conjunto completo de entradas: teclado, ratón, desplazamiento, navegación y gestión de pestañas. En efecto, el comando remote_stream convierte un host infectado en un navegador en vivo operado por el operador que ejecuta las sesiones autenticadas de la víctima, lo cual es un nivel de acceso materialmente diferente de la recopilación de archivos.

Según los investigadores, AmnesiaStealer puede exfiltrar cookies, inicios de sesión guardados, historial de navegación, marcadores, extensiones, estado local y otros datos de perfil de los 16 navegadores basados en Chromium que ataca. También roba detalles de billeteras de criptomonedas y los identifica enumerando extensiones y datos de IndexedDB.

Jamf señala que el malware contiene un mecanismo de respaldo cuando se ejecuta en macOS 26 y no puede recuperar la clave existente de Chrome Safe Storage, que reemplaza con un valor suministrado por el atacante. Esto hace que las cookies y contraseñas previamente almacenadas sean permanentemente ilegibles, al tiempo que permite al atacante descifrar datos más adelante.

El Protocolo de DevTools de Chrome (CDP) ha sido abusado por malware en el pasado, incluido el ransomware Chaos para ocultar comunicaciones de comando y control, y el malware Chaes para exponer funciones del navegador que podrían permitir el robo de datos. Sin embargo, AmnesiaStealer parece ser el primer malware documentado de macOS que combina un perfil de Chromium clonado con control remoto en vivo basado en CDP, permitiendo a los atacantes interactuar con sesiones autenticadas a través de un navegador oculto que se ejecuta en la computadora infectada.

Se recomienda a los usuarios que nunca ejecuten comandos en el terminal que encuentren en línea y no comprendan completamente.

image
image
The fake GitHub page pushing a ClickFix lure
The fake GitHub page pushing a ClickFix lure
Stealing the admin password
Stealing the admin password
From the live screencast
From the live screencast
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *