ÚLTIMAS NOTICIAS
SELECCIONADO PARA TI

Publicaciones falsas de resolución de problemas de macOS instalan robadores de carteras cripto

PorRanda MosesRanda Moses 2 min de lectura
Publicaciones falsas de solución de problemas de macOS instalan robadores de carteras de criptomonedas.
  • Los atacantes publican guías falsas de solución de problemas de macOS para engañar a los usuarios y ejecutar comandos maliciosos en Terminal que roban criptomonedas.
  • La campaña ha estado activa desde finales de 2025 y elude Gatekeeper porque son las propias víctimas quienes ejecutan los comandos maliciosos.
  • Apple añadió una protección en macOS 26.4 que impide pegar comandos marcados como potencialmente maliciosos en Terminal.

Los atacantes están publicando guías falsas de resolución de problemas de macOS en Medium, Craft y Squarespace. El objetivo es hacer que los usuarios ejecuten comandos de Terminal que instalen malware dirigido a los datos de iCloud, contraseñas guardadas y carteras cripto.

El equipo de Investigación de Seguridad de Microsoft Defender publicó los hallazgos. La campaña ha estado en marcha desde finales de 2025. Se aprovecha de los usuarios de Mac que buscan ayuda con problemas comunes como liberar espacio en disco o corregir errores del sistema.

En lugar de ofrecer una solución legítima, las páginas le dicen a los usuarios que copien un comando y lo peguen en Terminal. Ese comando descarga y ejecuta malware.

Las publicaciones de blog engañosas le dicen a los lectores que copien un comando malicioso y lo peguen en Terminal. Este comando descarga malware y lo ejecuta en la computadora de la víctima.

La técnica se llama ClickFix. Es ingeniería social que cambia la responsabilidad de lanzar la carga útil a la víctima. Debido a que el usuario ejecuta el comando directamente en Terminal, el Gatekeeper de macOS nunca inspecciona la carga útil.

Gatekeeper normalmente verifica la firma de código y la notarización en los paquetes de aplicaciones abiertos a través de Finder, pero este método lo elude por completo.

Los atacantes lanzaron tres campañas con el mismo objetivo

Microsoft detectó tres instaladores de campañas:

  1. Un cargador.
  2. Un script.
  3. Un auxiliar.

Los tres recopilan datos sensibles, establecen persistencia y exfiltran información robada a los servidores del atacante.

Las familias de malware incluyen AMOS, Macsync y SHub Stealer. Si se instalaba cualquiera de los tres malwares, se dirigía a los datos de las cuentas de iCloud y Telegram. Luego buscaba documentos privados y fotos de menos de 2 MB. Y extraía las claves de las carteras cripto de Exodus, Ledger y Trezor, y robaba los nombres de usuario y contraseñas guardados de Chrome y Firefox.

Después de la instalación, el malware muestra un cuadro de diálogo falso y solicita una contraseña del sistema para instalar una "herramienta auxiliar". Si el usuario introduce la contraseña, el atacante obtiene acceso completo a los archivos y la configuración del sistema.

En algunos casos, los investigadores encontraron que los atacantes eliminaban las aplicaciones legítimas de carteras cripto y las reemplazaban con versiones troyanizadas diseñadas para monitorear transacciones y robar fondos.

Trezor Suite, Ledger Wallet y Exodus fueron algunas de las aplicaciones principales objetivo de este ataque.

La campaña del cargador también incluye un interruptor de apagado (kill switch). El malware deja de ejecutarse si detecta una disposición de teclado en ruso.

Los investigadores de seguridad observaron a los atacantes usando curl, osascript y otras utilidades nativas de macOS para ejecutar cargas útiles directamente en la memoria. Este es un enfoque sin archivos que hace que la detección sea más difícil para las herramientas antivirus estándar.

Los atacantes se dirigen a desarrolladores de criptomonedas

Los investigadores de seguridad de ANY[.]RUN descubrieron una operación del Grupo Lazarus llamada "Mach-O Man". Los hackers utilizaron la misma técnica ClickFix a través de invitaciones falsas a reuniones. Se dirigieron a empresas de fintech y criptomonedas donde macOS es común.

Cryptopolitan publicó sobre la campaña PromptMink.

Un paquete npm malicioso fue introducido en un proyecto de comercio de criptomonedas por el grupo norcoreano Famous Chollima a través de un cambio generado por IA. Utilizando un enfoque de paquete de dos capas, el malware obtuvo acceso a los datos de la cartera y los secretos del sistema.

Ambas campañas muestran que los datos de las carteras cripto son valiosos. Los atacantes están adaptando sus métodos de entrega, desde publicaciones de blog falsas hasta compromisos de la cadena de suministro asistidos por IA, para acceder a ellos.

Si estás leyendo esto, ya vas por delante. Mantente así con nuestro boletín.

Preguntas frecuentes

¿Qué es ClickFix y cómo funciona en macOS?

ClickFix es un ataque de ingeniería social que engaña a los usuarios para copiar y pegar un comando en Terminal, lo que descarga y ejecuta malware.

¿Qué billeteras cripto son objetivo de esta campaña de malware?

Exodus, Ledger y Trezor como objetivos principales. En algunos casos, los atacantes desinstalaron billeteras legítimas y las reemplazaron con aplicaciones trojanizadas.

¿Ha lanzado Apple una solución para el ataque ClickFix en Terminal?

Apple añadió una protección en macOS 26.4 que impide pegar comandos marcados como potencialmente maliciosos en Terminal. Muestra un aviso que dice: "Posible malware, pegado bloqueado."

Comparte este artículo

Descargo de responsabilidad. La información proporcionada no constituye asesoramiento financiero. Cryptopolitan.com no asume ninguna responsabilidad por las inversiones realizadas basándose en la información proporcionada en esta página. Recomendamos encarecidamente realizar una investigación independiente y/o consultar con un profesional calificado antes de tomar cualquier decisión de inversión.

Randa Moses

Randa Moses

Randa Moses es editora y reportera en Cryptopolitan, donde cubre tecnología, IA, robótica, criptomonedas, estafas y ciberataques. Ha trabajado en el espacio de las criptomonedas desde 2017. Ocupó cargos en Forward Protocol, AmaZix y Cryptosomniac. Randa posee un grado en Ingeniería Eléctrica y Electrónica de la Universidad de Bradford.

MÁS … NOTICIAS