Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Investigadores de seguridad han documentado una nueva familia de malware dirigida a macOS —denominada AmnesiaStealer— que combina un dropper en shell, un infostealer escrito en Rust y un módulo remoto que permite al atacante controlar en tiempo real sesiones de navegadores Chromium. El vector inicial reportado es una página falsa de descarga para macOS que emula GitHub y persuade a la víctima para que copie y pegue en Terminal un comando codificado en Base64, una técnica tipo "ClickFix" que ha sido aprovechada en campañas anteriores.
Hechos confirmados: equipos de análisis, incluido el grupo de Jamf Threat Labs, han descompuesto la cadena de infección en al menos tres etapas. La primera ejecuta un script de shell que descarga y arranca el payload; la segunda es un binario Mach-O escrito en Rust que recopila credenciales y datos sensibles (Keychain, navegadores Chromium, Safari según versión, Apple Notes, Telegram y archivos locales); la tercera es un "stream_module" que, cuando se solicita desde el servidor de mando y control (C2), descarga un segundo binario que lanza un navegador Chromium en modo headless y expone una interfaz remota para que el operador interactúe con la sesión autenticada de la víctima mediante Chrome DevTools Protocol (CDP) y WebSocket. Jamf también indica que la configuración del binario contiene parámetros editables en tiempo de compilación, incluidos endpoints C2 y la activación de un módulo de clipper para robar criptomonedas.

Técnicamente, AmnesiaStealer aprovecha varios pasos que merecen atención: el engaño inicial obliga al usuario a ejecutar código sin verificar; el dropper descarga un archivo ZIP protegido con contraseña y extrae un Mach-O; ese binario Rust realiza reconocimiento del equipo, pide la contraseña de sistema con un diálogo nativo (y valida la respuesta con dscl contra el directorio local para aceptar solo la contraseña correcta), y reutiliza esa contraseña para desbloquear el llavero, ejecutar lecturas privilegiadas y descifrar datos guardados por navegadores. La última etapa puede lanzar el navegador de la víctima en modo "headless", parchear APIs de fingerprinting para evitar detecciones y permitir al atacante controlar el navegador como si estuviera sentado frente al equipo, con transmisión de pantalla a baja tasa de frames y control completo de teclado y ratón traducido en llamadas CDP.
Qué afecta y cómo de grave es: el objetivo principal son usuarios macOS con sesiones de navegador activas y datos sensibles almacenados en Keychain o en aplicaciones locales. El componente de control remoto de navegadores eleva el riesgo: no solo se roban archivos y credenciales, sino que el operador puede usar sesiones web ya autenticadas (por ejemplo, banca online, cuentas de correo o paneles empresariales) sin necesidad de conocer contraseñas, lo que facilita transferencias no autorizadas, cambios de configuración o acceso a datos corporativos. Además, el malware intenta persistir mediante un LaunchDaemon que se hace pasar por el servicio de reporte de fallos de Apple.
Partes confirmadas vs estimaciones e incertidumbres: está confirmado que el código recupera Keychain y datos de múltiples navegadores Chromium y que puede usar una TCC bypass conocida (CVE-2020-9771) para robar cookies en ciertas versiones antiguas de macOS; sin embargo, el alcance real de infecciones, la identidad de los operadores y objetivos geográficos precisos no están publicados de forma exhaustiva. Informes previos de familias parecidas (por ejemplo, ClickLock) han mostrado campañas contra usuarios en Europa, Norteamérica, Oriente Medio y África, lo que sugiere que los atacantes usan phishing geográficamente amplio, pero no existe una atribución firme pública para AmnesiaStealer todavía.
Consecuencias prácticas: si un equipo ha sido comprometido por esta amenaza es probable que las credenciales almacenadas en navegadores y Keychain hayan quedado expuestas, tokens de sesión activos puedan ser reutilizados y archivos locales copiados. La presencia del módulo remoto implica que incluso cuentas con contraseñas cambiadas podrían seguir siendo aprovechadas si las sesiones no se han cerrado en todos los dispositivos o si los atacantes han capturado cookies y tokens.
Medidas concretas y priorizadas que debe tomar el lector
Antes de ejecutar comandos: nunca pegue ni ejecute en Terminal comandos recibidos desde páginas web o chats salvo que comprenda exactamente qué hacen. Verifique la URL, el certificado del sitio y el editor del archivo; en macOS, prefiera descargas desde la App Store o sitios oficiales firmados por el desarrollador. Active Gatekeeper y evite desactivar controles de seguridad.
Si sospecha que ha seguido el engaño: desconecte el Mac de la red inmediatamente para detener la exfiltración en curso. Use otro dispositivo limpio para iniciar cambios de emergencia en cuentas sensibles y notificar a la entidad financiera si procede.
Controles y remediación técnica: busque y elimine persistencia sospechosa con comandos como inspeccionar /Library/LaunchDaemons y ~/. LaunchAgents en busca de plists no legítimos; compruebe procesos en ejecución con Activity Monitor o ps; inspeccione /tmp por directorios recientes con nombres aleatorios y la existencia de archivos como ~/.pwd (que informes indican que este malware llega a escribir en claro). No elimine evidencias si necesita soporte forense; documente y capture listados antes de cualquier borrado.
Credenciales y sesiones: cambie contraseñas desde un dispositivo no comprometido y cierre sesiones en la web (logout from all devices) en servicios críticos; revoque tokens OAuth y API, y habilite o refuerce la autenticación multifactor (idealmente con llaves FIDO2/hardware). Para cuentas de alta sensibilidad, considere rotar claves SSH y certificados almacenados localmente.

Keychain y macOS: si la Keychain pudo haber sido desbloqueada con la contraseña del sistema, considere crear una nueva clave de acceso y migrar manualmente credenciales limpias; en casos más serios, restablecer el Mac y restaurar desde una copia segura previa a la infección es la opción más fiable. Actualice macOS a la versión más reciente, ya que algunas técnicas aprovechan bypasses ya corregidos anteriormente (ver CVE-2020-9771 para contexto técnico: MITRE CVE-2020-9771). Más información técnica y detecciones actualizadas están disponibles en los centros de investigación de proveedores como Jamf Threat Labs: Jamf Threat Center.
Prevención organizativa: en entornos corporativos, aplique políticas de bloqueo de ejecución, use soluciones EDR/antimalware con capacidad de detección de comportamientos (no solo firmas), y bloquee dominios y URLs utilizados para distribución y C2. Eduque a los usuarios sobre el riesgo de ejecutar comandos en Terminal y evitar descargas de repositorios o páginas no verificadas incluso si parecen "verificadas".
En resumen, AmnesiaStealer consolida técnicas conocidas (ingeniería social del tipo "pasted commands", robo de Keychain, extracción de contraseñas de navegadores) con una capacidad notable: convertir sesiones de navegador legítimas en un navegador remoto controlado por el atacante. Esto cambia el riesgo desde la mera copia de archivos a la usurpación activa de sesiones en tiempo real. La defensa combina sentido común (no ejecutar comandos desconocidos), protección técnica (actualizaciones, Gatekeeper, EDR) y procedimientos de respuesta (aislar, rotar credenciales, forense) para minimizar impacto y recuperación.
Relacionadas
Mas noticias del mismo tema.

Alerta crítica en GitLab: parche de emergencia corrige CVE-2026-19478 permitiendo modificar o eliminar proyectos públicos sin credenciales
GitLab publicó el 17 de agosto de 2026 un parche de emergencia para corregir una vulnerabilidad crítica en su software autoalojado (Community y Enterprise Edition) que, en deter...

Cuando el servidor MCP guarda tus credenciales: el vector de ataque silencioso de la IA en producción
La incorporación de agentes de IA en procesos empresariales ha abierto una vía práctica para que sistemas y datos en producción sean accesibles desde los modelos: se llama Model...

Alerta crítica: CVE-2026-58231 en SAP Commerce Cloud podría permitir ejecución remota de código; parche y mitigaciones urgentes
Una vulnerabilidad crítica que afecta a SAP Commerce Cloud, registrada como CVE-2026-58231 y con puntuación máxima 10.0 en la escala CVSS, está siendo objeto de intentos de expl...

La compra masiva de dominios expirados impulsa fraude, malware y streaming pirata: el negocio detrás del dropcatch
Un informe de inteligencia sobre DNS divulgado por Infoblox y difundido por medios especializados confirma que los delincuentes están comprando dominios expirados a gran escala ...

HoneyMyte actualiza CoolClient con un driver de kernel firmado para ocultar procesos y proteger el canal C2
Kaspersky ha publicado un análisis que atribuye al actor conocido como HoneyMyte (también Mustang Panda) una versión actualizada del backdoor CoolClient que incorpora un compone...

GeoServer en alerta por vulnerabilidad de día cero en jsonArrayContains con riesgo real de ejecución remota
El proyecto de código abierto GeoServer tiene una vulnerabilidad de día cero que está siendo activamente explorada por atacantes, según alertas públicas de investigadores y la f...

SharePoint en alerta por CVE 2026 55040 fallos en JWT permiten suplantacion de identidad y exfiltracion de datos
En las últimas semanas se ha detectado actividad maliciosa aprovechando una vulnerabilidad crítica en Microsoft SharePoint registrada como CVE-2026-55040 (CVSS 9.1), que Microso...