Una investigación de Jamf revela cómo el nuevo malware de macOS combina robo de información con control remoto del navegador para ampliar el alcance de los ataques.
Un nuevo malware en macOS está llamando la atención por la forma en que engaña a los usuarios y por la cantidad de información que puede obtener una vez que logra instalarse.
Bautizado como AmnesiaStealer, este programa malicioso se distribuye a través de páginas de descarga falsas que convencen a las víctimas de copiar y pegar un comando en la aplicación Terminal, una herramienta utilizada para ejecutar instrucciones en el sistema.
De acuerdo con la firma de ciberseguridad Jamf, el ataque se desarrolla en varias etapas. Primero, la víctima instala el malware sin saberlo. Después, este comienza a recopilar información almacenada en el equipo. Si los atacantes lo consideran necesario, activan un tercer componente que les permite controlar de forma remota el navegador de la persona afectada.
Una amenaza que busca datos personales
Una vez en funcionamiento, este nuevo malware en macOS realiza un reconocimiento del dispositivo y solicita al usuario su contraseña de inicio de sesión. Tras comprobar que es correcta, comienza a recopilar información almacenada en la computadora.
En su búsqueda, encuentra los llaveros del sistema, donde se guardan de forma segura contraseñas y otros datos sensibles. También intenta obtener datos de navegadores basados en Chromium, como Google Chrome y Microsoft Edge, además de información almacenada en Apple Notes y distintos documentos del equipo.
Antes de enviar toda la documentación robada a los servidores controlados por los atacantes, comprime los archivos en un solo paquete para facilitar su transferencia.
El nuevo malware en macOS intenta mantenerse activo
Además de robar datos, instala un mecanismo que le permite permanecer activo incluso después de reiniciar la computadora. Esto aumenta las posibilidades de que continúe operando sin que el usuario lo note.
Jamf explica que también intenta eludir algunas de las protecciones de privacidad de Mac para acceder a información adicional, como las cookies de Safari. Estos pequeños archivos permiten que los sitios web recuerden sesiones iniciadas y preferencias del usuario.

Control remoto del navegador
Uno de los aspectos más preocupantes de este nuevo malware en macOS aparece cuando recibe una instrucción específica desde los servidores de los atacantes. En ese momento descarga un módulo adicional que crea una copia oculta del navegador y permite que el ciberdelincuente tome el control de la sesión.
Esto significa que el atacante puede ver en tiempo real lo que ocurre en el navegador y manejarlo como si estuviera sentado frente a la computadora. Tiene la capacidad de mover el cursor, escribir con el teclado, desplazarse por las páginas, abrir pestañas y navegar por distintos sitios de internet sin que el usuario vea esa sesión oculta.
Según Jamf, no se trata de un robo automático de información. En cambio, el control manual del navegador permite a los atacantes interactuar directamente con cuentas y servicios en línea.
Una técnica que también afecta las contraseñas
El nuevo malware en macOS fue observado modificando la clave de seguridad que utilizan varios navegadores para proteger contraseñas y cookies almacenadas. Como consecuencia, esos datos previamente guardados pueden quedar inutilizables para la víctima, mientras que cualquier información nueva protegida con esa clave podría ser descifrada por los operadores del malware.
Además, AmnesiaStealer aprovecha una antigua vulnerabilidad para intentar acceder a documentación protegida del sistema. Sin embargo, en las versiones más recientes de macOS este intento solo funciona si la aplicación Terminal o el propio malware ya cuentan con permisos de acceso completo al disco.







