Ir al contenido principal
← Volver a Newlatests
Portada: AmnesiaStealer usa ClickFix para robar llaveros y controlar sesiones de Chromium en macOS
InternacionalInteligencia de Amenazas

AmnesiaStealer usa ClickFix para robar llaveros y controlar sesiones de Chromium en macOS

14 de agosto de 2026ENERIT Cyber IntelligenceSeveridad alta

AmnesiaStealer usa ClickFix para robar llaveros y controlar sesiones de Chromium en macOS

Jamf descubrió un infostealer escrito en Rust que se distribuye desde una copia falsa de GitHub. Además de extraer llaveros, notas y cookies, puede clonar el perfil de Chromium y entregar control remoto de la sesión autenticada.

Una falsa descarga de GitHub inicia la infección

AmnesiaStealer se distribuye mediante una página que imita GitHub y muestra un supuesto instalador verificado para macOS. En lugar de descargar una aplicación, la técnica ClickFix convence al usuario de copiar una orden en Terminal e introducir su contraseña.

El flujo tiene tres etapas: un script inicial, un ladrón de información escrito en Rust y un módulo opcional de transmisión que el operador descarga cuando necesita controlar el navegador.

Robo de credenciales y secuestro de sesiones

El malware busca datos del llavero, navegadores, Apple Notes y Telegram. También intenta acceder a cookies de Safari y a la base TCC mediante rutas que varían según la versión de macOS.

Su componente más distintivo clona el perfil de Chromium y lo abre de forma oculta mediante Chrome DevTools Protocol. Esto permite al atacante operar una sesión ya autenticada y puede eludir controles que dependen únicamente de la contraseña.

  • Vigilar ejecuciones de shell iniciadas desde el navegador.
  • Detectar creación de LaunchDaemon y acceso masivo a perfiles de navegador.
  • Alertar cuando el comando security elimina o reescribe entradas Safe Storage.

Prevención y respuesta

Los administradores deben impedir que instrucciones copiadas desde una web se ejecuten como método de instalación. Apple ya corrigió los bypass históricos que intenta reutilizar el malware, pero algunas rutas siguen funcionando cuando Terminal o el proceso malicioso tiene Full Disk Access.

  • Instalar software desde la App Store o desde el dominio verificado del proveedor.
  • Revocar Full Disk Access innecesario de Terminal y navegadores.
  • Rotar credenciales y revocar sesiones si se ejecutó el comando malicioso.
  • Actualizar macOS, navegadores y herramientas de protección de endpoints.
Transparencia editorial

Fuentes y referencias

Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.

  1. 1
    SecurityWeek ↗
    prensa especializada
  2. 2
    Infosecurity Magazine ↗
    prensa especializada
  3. 3

¿Esta amenaza puede afectar a su empresa?

ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.

Hablar con un especialista