AmnesiaStealer secuestra sesiones de Chromium en tiempo real en macOS

Iniciado por AXCESS, Hoy a las 12:40:03 AM

Tema anterior - Siguiente tema

0 Miembros y 8 Visitantes están viendo este tema.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Investigadores de ciberseguridad han revelado detalles sobre un nuevo programa de robo de información para macOS, desarrollado en Rust y denominado AmnesiaStealer, capaz de secuestrar navegadores web basados en Chromium para sustraer datos de sesión.

Este malware de múltiples etapas se propaga a través de una página de descarga fraudulenta en GitHub titulada "Download for macOS" (Descargar para macOS), la cual aparenta provenir de un editor verificado. La página utiliza una técnica de engaño tipo "ClickFix" que instruye a los usuarios a copiar y pegar un comando codificado en Base64 en la aplicación Terminal de macOS.

La cadena de ataque culmina con el despliegue de AmnesiaStealer mediante un script instalador (*dropper*) alojado en un servidor remoto; según Jamf Threat Labs, este proceso se ejecuta en tres etapas diferenciadas.

"La primera consiste en un script de shell que descarga y ejecuta la carga útil", señaló el investigador de seguridad Thijs Xhaflaire en un informe compartido. "La segunda es un programa de robo de información escrito en Rust que extrae datos del Llavero (*Keychain*), navegadores, Apple Notes y Telegram. La tercera es un módulo denominado *stream_module*, que se descarga bajo demanda y otorga al operador un control oculto e interactivo sobre el navegador de la víctima".

El script está diseñado para recuperar un archivo ZIP protegido con contraseña y eliminarse a sí mismo del sistema anfitrión. Del archivo se extrae el binario Mach-O de primera etapa, un programa de tipo *stealer* (robador de información) escrito en Rust que incluye una configuración cifrada integrada; esta puede modificarse durante la fase de compilación sin necesidad de alterar el código fuente. Incluye los siguientes elementos:

Puntos finales de comando y control (C2) (p. ej., "debug.allllowef[.]space/send/").

Activación o desactivación de un módulo de secuestro del portapapeles (conocido como *clipper*) ("CLIPPER_ENABLED"), capaz de atacar criptomonedas como Bitcoin, Bitcoin Cash, Ethereum, TRON, Litecoin, Monero, Solana, Ripple y Cosmos (ATOM).

La carga útil (*payload*) en Rust también realiza tareas de reconocimiento del sistema y elaboración de perfiles de geolocalización, además de mostrar un cuadro de diálogo nativo para capturar la contraseña del sistema bajo la apariencia de un instalador. La contraseña introducida se valida frente al servicio de directorio local mediante `dscl` para garantizar que solo se exfiltre la contraseña correcta.

Si la verificación falla, se inicia un bucle de diálogo con el mensaje "Contraseña incorrecta. Por favor, inténtelo de nuevo" hasta que se introduce la contraseña correcta. "Existe una ruta alternativa que crea el archivo `/tmp/tempAppleScript.scpt` e invoca a `osascript` si la alerta nativa falla; no obstante, en nuestro equipo de pruebas la ruta nativa funcionó correctamente y no se activó el aviso de `osascript`", señaló Jamf.

"A continuación, la contraseña capturada se reutiliza a lo largo de toda la cadena. Se envía mediante tubería (*pipe*) al comando `sudo -S` para realizar operaciones de lectura con privilegios, se pasa al comando `security unlock-keychain -p` y se escribe en el disco en texto plano, tanto en el directorio temporal (con el nombre `pwd`) como en el directorio de inicio del usuario (como `~/.pwd`)."

Cabe destacar que este comportamiento también se ha observado en otra familia de *malware* de robo de información para macOS denominada ClickLock Stealer, la cual ha atacado a usuarios de Europa, Norteamérica, Oriente Medio y África mediante páginas de *phishing* que emplean la técnica ClickFix.



También incluye un archivo AppleScript que silencia el sonido del sistema y procede a extraer datos de Apple Notes, sesiones de Telegram, Safari, archivos con determinadas extensiones (.txt, .pdf, .rtf, .doc, .wallet, .key, .jpg, .png y .csv) ubicados en las carpetas ~/Desktop, ~/Documents y ~/Download, así como del Llavero de iCloud (iCloud Keychain) utilizando la contraseña del sistema capturada.

Otras acciones realizadas por el malware de robo de información son las siguientes:

Atacar 16 navegadores basados en Chromium (incluidos Google Chrome, Brave, Arc y Microsoft Edge) para recopilar cookies, datos de inicio de sesión,datos de inicio de sesión de cuentas, datos web, historial, marcadores, estado local, preferencias y el directorio de extensiones.

Leer la contraseña de "Chrome Safe Storage" del Llavero y utilizarla para recuperar las claves maestras empleadas para proteger los datos almacenados en la carpeta del perfil de usuario de Chrome.

Robar cookies de Safari según la versión de macOS, utilizando una vulnerabilidad que permite eludir las restricciones de TCC (CVE-2020-9771) para atacar equipos con macOS Catalina. Esta técnica también funciona en macOS 26, pero solo si el malware cuenta con acceso total al disco (lo cual no ocurre en este caso).

Establecer persistencia mediante un *LaunchDaemon* con privilegios de root que suplanta al servicio de informes de errores de Apple.

Almacenar temporalmente los datos recopilados en un directorio con un nombre compuesto por 25 caracteres alfanuméricos aleatorios dentro de "/tmp", para luego archivarlos y exfiltrarlos.

Además, el comando "remote_stream" enviado por el servidor C2 actúa como desencadenante para que la carga útil de la primera etapa descargue y ejecute un segundo binario escrito en Rust —proveniente de la misma infraestructura— que permite el control remoto interactivo a través del protocolo Chrome DevTools (CDP).

El módulo es compatible con siete navegadores basados en Chromium (Chrome, Brave, Microsoft Edge, Arc, Opera, Vivaldi y Chromium) y ejecuta el navegador en modo *headless* (sin interfaz gráfica) para sustraer datos relacionados con la navegación. Asimismo, establece un canal de retransmisión mediante WebSocket para recibir comandos del operador y reportar el estado al mismo punto final. Estos comandos permiten al actor de la amenaza controlar el navegador de forma remota y simular pulsaciones de teclas, clics del ratón, desplazamientos, navegación y gestión de pestañas.

Para evitar que las sesiones en modo *headless* sean detectadas como automatización por los sitios web visitados por el malware, el módulo inyecta un script que modifica (parchea) varias API utilizadas para la huella digital del navegador (*fingerprinting*). El módulo no cuenta con mecanismos de persistencia propios y se ejecuta bajo la carga útil principal.

"El operador recibe una transmisión en tiempo real de la pantalla de la sesión a una velocidad aproximada de 3 fotogramas por segundo y puede controlarla mediante un conjunto completo de entradas: teclado, ratón, desplazamiento, navegación y gestión de pestañas", señaló Jamf. "Estas acciones se traducen en llamadas CDP dirigidas al navegador *headless* (sin interfaz gráfica) en tiempo real. Se trata de una sesión de navegador oculta con interacción directa del usuario, no de una simple extracción automatizada de datos".

"En efecto, el comando `remote_stream` convierte el equipo infectado en un navegador activo controlado por el operador que ejecuta las sesiones autenticadas de la víctima; esto supone un nivel de acceso sustancialmente distinto al de la mera recopilación de archivos".

Si bien los objetivos generales del *malware* coinciden con los de otros programas de robo de información (*stealers*) como Atomic Stealer, MacSync y CrashStealer, tres aspectos lo distinguen: una configuración basada en un generador (*builder*), una lógica que varía según la versión del sistema operativo —buscando aprovechar métodos de elusión de seguridad en macOS que Apple ya había corregido— y una segunda fase de control remoto que permite a los atacantes robar *cookies* de usuario y eludir la detección mediante un *script* sigiloso que modifica las API de huella digital del navegador (*browser fingerprinting*).

AmnesiaStealer debe su nombre a una página de inicio de sesión situada en la raíz del servidor de mando y control (C2), denominada "Amnesia Panel". Si el inicio de sesión falla, aparece un mensaje de error en ruso que insta al usuario a introducir un nombre de usuario o una contraseña correctos para acceder al panel del operador.

"AmnesiaStealer tiene como objetivo recopilar credenciales, datos del navegador y sesiones activas de usuarios de macOS, y destaca en algunos de estos aspectos más que otras amenazas similares", afirmó Jamf. "La combinación de un módulo de recopilación funcional y una fase eficaz de secuestro del navegador, todo ello integrado con técnicas de elusión ya algo antiguas, es lo que hace que esta amenaza merezca ser objeto de seguimiento".

Fuente:
The Hacker News
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login