Saltar al contenido
Beveiligingsnieuws

ClickFix en macOS: robo de cripto y credenciales

ClickFix-aanvallen macOS

La técnica conocida como ClickFix en macOS vuelve a aparecer como punto de entrada para una cadena de infección especialmente preocupante: un malware desarrollado en Go que no solo busca credenciales del navegador y datos de Apple Keychain, sino que también incluye rutinas orientadas a afectar cuentas de criptomonedas.

Lo más delicado es que la capacidad de “drenaje” descrita por investigadores no se limita a robar información. En lugar de actuar como un golpe único, el comportamiento se enfoca en ir vaciando fondos de manera progresiva hacia carteras controladas por el atacante.

Cómo funciona el ataque tipo ClickFix en macOS

La campaña inicia con un engaño directo al usuario. El método consiste en copiar y pegar un comando en la aplicación Terminal de macOS. Ese paso desencadena la ejecución de un flujo tipo “profiler/loader” basado en Bash, cuyo objetivo es reunir información extensa del sistema.

Después, el malware utiliza esos datos para obtener una carga útil (payload) compatible con el equipo. En particular, la cadena recupera un componente con formato Mach-O que se ajusta a la arquitectura del procesador de la víctima.

Este enfoque ayuda a aumentar la probabilidad de ejecución correcta: el atacante no envía un único binario “para todos”, sino variantes adaptadas a diferentes plataformas, reduciendo fallos y mejorando el rendimiento del robo.

Qué roba el stealer escrito en Go

Una vez ejecutado, el stealer implementado en Go realiza varias tareas de recolección. Entre las funciones descritas se encuentran la captura de:

  • Contraseñas almacenadas en el navegador
  • Datos del Apple iCloud Keychain
  • Credenciales en caché

Tras recopilar la información, el malware la envía a un servidor remoto operado por el actor de amenaza. En este punto, la amenaza pasa de la fase “local” a una etapa de exfiltración y control.

Engaño para elevar privilegios y manipular el sistema

Como otros stealer dirigidos a macOS, la cadena de infección intenta elevar privilegios. Para lograrlo, recurre a un señuelo: una solicitud falsa para que la víctima ingrese credenciales del sistema, presentada como si se tratara de un error inesperado del sistema.

Además, el flujo incluye acciones relacionadas con la reparación de archivos dañados una vez el entorno es modificado. El objetivo general es facilitar la continuidad del proceso malicioso y dificultar la detección del usuario.

La función “DRAIN”: robo orientado a carteras cripto

El rasgo que más destaca en los hallazgos es una rutina denominada “DRAIN”. Esta parte del malware comprueba si una cartera de criptomonedas contiene fondos. Si hay saldo, intenta redirigir una porción o la totalidad del dinero hacia una cartera controlada por el atacante.

Según el análisis, existen múltiples versiones de la misma lógica según la criptomoneda objetivo. Se mencionan redes y activos como Bitcoin, Litecoin, Dogecoin, Monero, Ethereum y XRP.

También se indica que, aunque el concepto no sería completamente nuevo en términos generales, el comportamiento descrito sería una de las formas más directas para vaciar carteras con impacto real. En particular, se describe que el malware implementa funciones separadas para estimar el valor asociado a distintos porcentajes del monedero (por ejemplo, el valor de “1%”) dependiendo de qué criptomoneda esté siendo atacada.

En la práctica, esto sugiere un intento de calcular montos y ajustar el drenaje para maximizar el resultado sin depender únicamente de un único movimiento.

Por qué esta cadena es difícil de frenar

La combinación de elementos hace que el ataque sea especialmente persistente:

  • Ingeniería social: la víctima ejecuta comandos en Terminal tras un mensaje de tipo ClickFix.
  • Adaptación al equipo: el cargador evalúa el sistema y descarga un payload según la arquitectura.
  • Robo múltiple: credenciales de navegadores y Keychain, además de credenciales almacenadas en caché.
  • Impacto financiero: la rutina de drenaje apunta específicamente a carteras con saldo.

Además, el malware utiliza infraestructura de alojamiento vinculada al actor. En los reportes se menciona que los servidores de alojamiento del payload y la infraestructura de mando y control se relacionan con Aeza Group, un proveedor de “bulletproof hosting” que fue sancionado por autoridades de Estados Unidos, Reino Unido y Australia por facilitar actividades de delincuentes.

Relación con otras campañas ClickFix recientes

Los hallazgos se alinean con reportes que describen variaciones de ClickFix en semanas anteriores. Algunas campañas conocidas incluyeron:

  • Distribución de malwares como MacSync y Atomic Stealer mediante una red de dominios similares, con validación por huella y filtros que evitaban mostrar los señuelos a crawlers, sandboxes y herramientas de análisis automatizadas.
  • Un caso que abusaba de Program Compatibility Assistant en Windows (pcalua.exe) como lanzador, para eludir heurísticas relacionadas con procesos. En ese flujo, se describió que un comando engañoso disparaba PowerShell, creaba un entorno con herramientas del sistema y cargaba un DLL malicioso a través de rundll32.exe mediante un recurso WebDAV.
  • Otra campaña con uso de módulos WebAssembly y técnicas de esteganografía mediante imágenes SVG. El objetivo era evadir detección en red y construir de forma dinámica la URL final para que se mostrara una página de verificación falsa con interacción del usuario.

En conjunto, estas variaciones refuerzan la idea de que ClickFix funciona como marco de engaño: cambia el componente técnico de entrega, pero conserva el patrón central de empujar al usuario a “activar” la infección pegando comandos.

Señales de alerta y buenas prácticas de prevención

Si quieres reducir el riesgo de caer en una campaña basada en ClickFix en macOS, conviene tomar medidas simples pero efectivas:

  • No pegues comandos en Terminal si no provienen de una fuente confiable y verificada.
  • Evita “actualizaciones”, “verificaciones” o mensajes urgentes que soliciten ejecutar instrucciones.
  • Revisa permisos y comportamientos inusuales: ventanas emergentes de credenciales del sistema que no esperabas son una señal típica de intento de abuso.
  • Mantén el sistema actualizado y aplica protecciones de seguridad (EDR/antimalware cuando sea posible).
  • Si usas carteras cripto, considera medidas de seguridad adicionales (por ejemplo, separación de fondos y prácticas de mínima exposición).

La razón es clara: incluso si el usuario no reconoce el malware, el paso de ejecución en Terminal puede activar toda la cadena, incluida la parte financiera.

Conclusión: ClickFix en macOS es más que robo de credenciales

Los reportes sobre ClickFix en macOS muestran una tendencia preocupante. El malware no se limita a robar información: con una rutina de DRAIN puede afectar saldos en carteras de criptomonedas, aprovechando datos que previamente pudo recolectar y confirmando la presencia de fondos antes de redirigirlos.

La mejor defensa sigue siendo la prevención basada en criterio: no ejecutar comandos “recomendados” por mensajes de origen desconocido y reforzar hábitos de verificación. Con campañas cada vez más adaptativas, la atención del usuario y la seguridad del entorno marcan la diferencia.

Fuente: https://thehackernews.com/2026/08/clickfix-attacks-deliver-macos-stealer.html