ClickFix ataca macOS con un infostealer capaz de vaciar wallets de criptomonedas
ClickFix infostealer ataca macOS via correos, usa ingeniería social para robar credenciales y vaciar wallets de criptomonedas.
Imagen ilustrativa generada con IA
Un correo electrónico lleva al usuario hasta Terminal
El 6 de agosto de 2026, Huntress informó sobre un malware escrito en Go y distribuido contra usuarios de macOS mediante campañas de ClickFix.
La cadena de infección comienza con un correo electrónico que contiene un enlace. La página asociada induce a la víctima a copiar y ejecutar manualmente un comando en Terminal, aprovechando la ingeniería social en lugar de una vulnerabilidad del sistema operativo.
El comando descarga un script Bash que recopila información del equipo, incluida la CPU, la memoria RAM, la arquitectura del procesador y el nombre de la cuenta activa. Después, obtiene una versión Mach-O compatible con la arquitectura del Mac.
No se han revelado las versiones concretas de macOS afectadas.
Falsos nombres de Apple y evasión de Gatekeeper
El script crea un directorio llamado trustd, en referencia al componente de macOS que verifica certificados criptográficos y firmas de código. A continuación, copia la carga útil en su interior con el nombre com.apple.verified.
El malware también elimina el atributo extendido com.apple.quarantine. De este modo, Gatekeeper no trata el archivo como un elemento descargado y no muestra la advertencia de seguridad habitual al ejecutarlo.
El código también puede establecer mecanismos de persistencia e intentar elevar privilegios. Para ello, genera mediante osascript un falso error que solicita al usuario la contraseña de administrador. Una contraseña introducida en esa ventana fraudulenta puede proporcionar al atacante capacidades operativas adicionales.
Credenciales, Keychain y wallets bajo ataque
El infostealer busca contraseñas almacenadas en navegadores, credenciales presentes en cookies, datos de Apple Keychain e información conservada en la caché. La búsqueda de archivos tiene en cuenta tanto el nombre como la extensión.
Sin embargo, el aspecto más peligroso es la capacidad de vaciar wallets de criptomonedas. El malware puede modificar una transacción antes de que se firme y sustituir o alterar el destino de los fondos.
Existen dos modalidades posibles:
- vaciado completo de la wallet;
- sustracción de una parte, calculada según el importe y la criptomoneda.
Huntress identificó funciones específicas para calcular el 1 % del contenido de la wallet, con variaciones según el activo utilizado. El malware también puede calcular el valor total de la transacción y determinar cuánto transferir al atacante.
Los activos objetivo incluyen Bitcoin, Litecoin, Dogecoin, Monero, Ethereum y XRP. Según Huntress, se trata del primer análisis realizado por la empresa sobre un crypto-drainer diseñado para no tener que sustraer necesariamente todo el saldo.
Qué comprobar en un Mac
No se han indicado parches, reglas de detección ni procedimientos de limpieza específicos. No obstante, los administradores deberían centrar las comprobaciones de EDR y los análisis de logs en los pasos observados durante la cadena de ataque:
- ejecución manual de comandos en Terminal después de abrir un enlace recibido por correo electrónico;
- descarga de scripts Bash durante la sesión;
- creación de directorios
trustden ubicaciones anómalas; - archivos denominados
com.apple.verified; - eliminación del atributo
com.apple.quarantine; - solicitudes de contraseñas de administrador generadas mediante
osascript; - comunicaciones con direcciones del Autonomous System 210644.
El AS 210644 está gestionado por Aeza Group, una empresa rusa sancionada por Estados Unidos y Reino Unido, junto con entidades afiliadas, por proporcionar hosting bulletproof a grupos de ransomware.
Los usuarios de macOS no deberían pegar comandos en Terminal a petición de páginas web o mensajes de correo electrónico. Quienes hayan seguido un procedimiento de ClickFix deberían considerar comprometidas las credenciales introducidas y comprobar de inmediato sus cuentas, Keychain y las transacciones de sus wallets.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.




