Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Malware AmnesiaStealer roba sesiones de macOS mediante engaños de GitHub


Se ha identificado un nuevo malware para macOS llamado AmnesiaStealer, el cual se distribuye a través de una página de descarga de GitHub falsa. Este engaña a los usuarios para que ejecuten un comando malicioso en la Terminal, lo que permite la instalación silenciosa del software y otorga a los atacantes el control remoto y oculto de las sesiones del navegador de la víctima. El fraude fue detectado por los investigadores de Jamf Threat Labs.





Un infostealer de macOS recién identificado llamado AmnesiaStealer se está propagando a través de una convincente página de descarga falsa de GitHub, engañándote para que pegues un comando malicioso en la Terminal que instala malware silenciosamente y que, más tarde, puede conceder a los atacantes el control oculto y en tiempo real de tu sesión del navegador.

Los investigadores de seguridad de Jamf Threat Labs descubrieron la campaña tras detectar un sitio falsificado en github.aoitour[.]com que copia casi a la perfección el tema oscuro de GitHub, el logotipo de Octocat y la insignia de "Editor Verificado".

En lugar de ofrecer una descarga real, la página muestra un cuadro de "instalación de Terminal" con un botón de copiar en un solo clic e instrucciones paso a paso que te indican que abras la Terminal, pegues el comando, presiones Return e ingreses la contraseña de tu dispositivo.

Esta técnica de ingeniería social, conocida como ClickFix, también se ha utilizado para propagar otras familias de malware para Mac como Atomic (AMOS) y MacSync, lo que demuestra que los grupos criminales están reutilizando la misma plantilla engañosa en diversas campañas.

Counterfeit GitHub ClickFix Terminal Lure
Señuelo de Terminal ClickFix de GitHub falsificado (Fuente de la imagen: .jamf.com)

Una vez que pegas el comando, un script de shell oculto descarga silenciosamente un archivo ZIP protegido con contraseña, extrae un binario disfrazado en la carpeta /tmp, elimina la marca de cuarentena de Apple y lanza la carga útil antes de borrar sus propios rastros.

A esto le sigue un infostealer basado en Rust que analiza tu máquina, muestra un aviso de contraseña de "Instalador" nativo falso para capturar tus credenciales de inicio de sesión y las utiliza para desbloquear el llavero (keychain), las Notas de Apple, las sesiones de Telegram, los datos del navegador y tus documentos.

El malware debe su nombre al backend "Amnesia Panel" con el que se comunica, y su configuración embebida se desbloquea con la clave 4mn3s1a_2o26!xK.

Spoofed macOS System Password Prompt
Aviso de contraseña del sistema de macOS suplantado (Fuente de la imagen: .jamf.com)

La capacidad más preocupante llega en un tercer componente llamado stream_module. Obtenido solo bajo comando desde el panel del atacante, esta etapa clona tu perfil de navegador, lo lanza en modo headless (sin interfaz) y se conecta al Protocolo de Chrome DevTools.

Esto le otorga al atacante una transmisión en vivo de la sesión junto con el control total del ratón, teclado y navegación, permitiéndole operar efectivamente tus sesiones de navegador iniciadas, correo electrónico, banca y redes sociales sin que tú veas que nada cambia en tu propia pantalla, según lee el informe de Jamf Threat Labs compartido con Cyber Security News.

Curiosamente, varios de los intentos del malware para evadir las protecciones de privacidad de Apple se basan en técnicas que Apple parcheó hace años, incluido un bypass de instantáneas de APFS de 2020.

En versiones modernas de macOS, como macOS 26, estos intentos fallan en gran medida, y los propios registros de depuración del malware registran los fallos. Sin embargo, el robo de credenciales y de sesiones de navegador sigue funcionando eficazmente, especialmente contra usuarios avanzados que ya podrían haber concedido permisos de sistema más amplios.

AmnesiaStealer ilustra una tendencia creciente donde los atacantes combinan páginas de phishing creíbles con cargas útiles escalonadas y activadas remotamente, en lugar de un único archivo de malware estático.

Debido a que la infección inicial depende totalmente de engañar al usuario para que ejecute un comando de Terminal, la defensa más efectiva es simple: nunca pegues comandos desconocidos en la Terminal, especialmente aquellos provenientes de avisos de descarga no solicitados.

Mantener macOS actualizado, activar la protección contra amenazas del navegador y del endpoint, y tratar con sospecha cualquier aviso de contraseña vinculado a un "instalador de software" son precauciones esenciales mientras esta campaña continúa evolucionando.



Fuentes:
https://cybersecuritynews.com/amnesiastealer-macos-malware/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.