Imagen ilustrativa generada con IA
MacSync Stealer: Microsoft identifica 31 dominios utilizados para atacar macOS
Microsoft ha identificado 31 dominios vinculados a MacSync Stealer, un infostealer que roba credenciales y claves SSH en macOS mediante técnicas de ingeniería social.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Una red identificada mediante el análisis del comportamiento del malware
Microsoft Defender Experts ha relacionado 31 dominios con la infraestructura de MacSync Stealer, un infostealer diseñado para robar información de equipos macOS. El análisis se publicó el 18 de agosto de 2026 y no se basa únicamente en la reputación de los hostnames: Microsoft siguió toda la cadena de ataque, desde la descarga del payload hasta la exfiltración de los datos.
La correlación tuvo en cuenta varios elementos técnicos:
- proceso padre y genealogía de procesos;
- patrones de la línea de comandos;
- rutas URI;
- cabeceras HTTP;
- parámetros utilizados para la transferencia;
- contexto de ejecución en el sistema operativo.
Este enfoque permitió distinguir los servidores realmente implicados de los simples dominios sospechosos. Microsoft observó transferencias reales de información al exterior, no solo beaconing o comunicaciones de comando y control.
No se conocen ni el número de víctimas ni la identidad del grupo criminal específico responsable.
El ataque comienza con un comando pegado en Terminal
La intrusión observada comienza con una sesión interactiva de zsh en Terminal. El mecanismo es coherente con ClickFix, una técnica de ingeniería social que induce al usuario a copiar y pegar comandos en Terminal.
El comando puede presentarse como una solución a un problema técnico o como una instrucción recibida a través de un sitio web, un mensaje, una aplicación, un archivo o una llamada telefónica. El usuario, convencido de que está realizando una comprobación o una corrección, inicia en realidad la cadena de infección.
El primer paso utiliza curl para descargar contenido controlado por el atacante. Entre las rutas recurrentes aparece /curl/, a veces seguida de un token. Después, el contenido se procesa con herramientas ya presentes en el sistema, como Base64 y gunzip, para decodificar o descomprimir el payload sin recurrir necesariamente a componentes evidentes.
osascript inicia los elementos basados en AppleScript. En la misma secuencia aparecen comandos como sh, cp, rm y killall, utilizados para ejecutar el script, mover archivos, finalizar procesos y eliminar rastros.
A continuación, el malware recopila información local, la organiza en archivos temporales y prepara el envío remoto. La cadena osascript → acceso a datos sensibles → creación del archivo comprimido → tráfico saliente constituye uno de los principales elementos útiles para la detección.
Credenciales, claves y datos personales en el punto de mira
MacSync busca un amplio conjunto de información presente en la cuenta de macOS. Entre sus objetivos se incluyen:
- datos identificativos del host y del usuario;
- contenido del llavero de macOS;
- credenciales y cookies de los navegadores;
- datos de sesión e historial;
- contenido de Apple Notes;
- claves SSH;
- credenciales de AWS;
- configuraciones de Kubernetes;
- archivos sensibles en los directorios de usuario más habituales.
Security Affairs también informó de la búsqueda de datos relacionados con los wallets Ledger y Trezor. Este detalle no aparece en la lista proporcionada directamente por Microsoft, por lo que debe considerarse por separado.
El impacto puede extenderse mucho más allá de un único Mac. Las credenciales de AWS, las claves SSH y las configuraciones de Kubernetes pueden proporcionar acceso a infraestructuras cloud, repositorios, sistemas administrativos y entornos de desarrollo. Las cookies y los tokens de sesión, por su parte, pueden permitir abusar de cuentas ya autenticadas sin necesidad de conocer la contraseña.
Staging, fragmentación y carga mediante HTTP PUT
Los datos robados se depositan inicialmente en directorios temporales asociados al patrón /tmp/sync*. Posteriormente, MacSync crea el archivo comprimido /tmp/osalogging.zip.
El archivo se divide en varias partes y se transfiere mediante curl a través de solicitudes HTTP PUT. Microsoft observó el uso de:
--data-binary;- cabeceras que contienen una API key;
- User-Agent habituales de macOS;
- parámetro
upload_id; - parámetro
chunk_index; - parámetro
total_chunks; - rutas como
/gate?buildtxd=; - otras URI, entre ellas
/dynamic?txd=.
La combinación de archivo comprimido, división en chunks y carga mediante PUT permitió confirmar la exfiltración. Por tanto, no se trata únicamente de una infección que contacta con un servidor remoto: los datos se recopilan y se envían efectivamente.
Al finalizar la transferencia, el malware elimina los archivos comprimidos temporales, los directorios de staging, los archivos de bloqueo y otros artefactos. Esta limpieza reduce las evidencias persistentes en el disco, pero no elimina necesariamente las huellas de comportamiento dejadas por los procesos y las solicitudes de red.
La lista publicada por Microsoft incluye estos 31 dominios:
aihealthring[.]com
cabinrentalsnc[.]com
chatbasedos[.]com
commercialroofingsd[.]com
dogtrainersgeorgia[.]com
fintelliganceai[.]com
homeinspectionsdelaware[.]com
intopython[.]com
lalandscapelighting[.]com
lumenagnet[.]com
marbellaresales[.]com
miamipcsupport[.]com
moldinspectiondayton[.]com
nailscanai[.]com
newjerseypetsitter[.]com
numericagent[.]com
oaklandwaterdamage[.]com
oklahomawarehousing[.]com
olympiapetemergency[.]com
peaecagent[.]com
plasmaticsystems[.]com
plethorawallet[.]com
premierrentalpurchase[.]com
ricewaterbeauty[.]com
rvieragent[.]com
sandiegotkd[.]com
secueragent[.]com
shiledagent[.]com
syracusefertilitycenter[.]com
vastbets[.]com
wvaeagent[.]com
La lista representa los indicadores observados durante una fase concreta de la actividad. No es exhaustiva y podría quedar obsoleta rápidamente: la rotación de hostnames reduce la eficacia de una defensa basada únicamente en el bloqueo de dominios.
La conexión con RST Cloud y ClickFix
El análisis de Microsoft amplía una investigación de RST Cloud publicada el 8 de mayo. Esta había identificado una API key estática en cuatro dominios C2 confirmados y otros 11 dominios candidatos. También había documentado las rutas /dynamic?txd= y /gate?buildtxd=, junto con la rotación del token hexadecimal asociado a la build.
Algunos dominios candidatos presentaban periodos de envío superpuestos. El dato era compatible con operaciones C2 paralelas, no con una sustitución estrictamente secuencial de los hostnames.
Cuatro dominios incluidos ahora en la lista de Microsoft ya habían aparecido entre los candidatos de RST Cloud:
lalandscapelighting[.]com;lumenagnet[.]com;nailscanai[.]com;numericagent[.]com.
RST Cloud los había relacionado con los patrones URI, pero no los había clasificado como confirmados mediante API key porque no disponía de muestras suficientes para verificar la correspondencia de la clave estática. Microsoft confirma el uso recurrente de cabeceras con API key, pero no publica el valor estático citado en el análisis anterior ni afirma que sea idéntico en todos los dominios.
La operación forma parte del ecosistema más amplio de ClickFix para macOS. El 5 de agosto de 2026, Microsoft informó de más de 250 dominios front-end implicados en una campaña que distribuía MacSync y Atomic Stealer, también mediante fingerprinting del navegador realizado en el servidor.
Sin embargo, ambos conjuntos no deben considerarse coincidentes. No se ha establecido que los dominios front-end de la campaña más amplia sean los mismos 31 identificados mediante pivotes de comportamiento sobre MacSync.
Cómo detectar y bloquear la cadena de infección
Los usuarios no deben pegar en Terminal comandos recibidos desde páginas web, chats, aplicaciones, archivos o interlocutores telefónicos no verificados. Una solicitud para ejecutar una instrucción extensa en zsh es una señal de riesgo, especialmente si se produce durante un supuesto procedimiento de soporte.
Desde el punto de vista defensivo, Microsoft recomienda supervisar:
- sesiones inusuales de Terminal, zsh u otros shells;
- descargas con
curlseguidas de decodificación o descompresión; - ejecuciones de
osascript; - accesos al llavero después de comandos pegados por el usuario;
- archivos ubicados bajo
/tmp/sync*; - creación de
/tmp/osalogging.zip; - solicitudes HTTP PUT con
--data-binary; - parámetros
upload_id,chunk_indexytotal_chunks; - URI
/gatey/dynamic; - tráfico hacia dominios sospechosos o registrados recientemente.
Es conveniente correlacionar procesos, archivos y red en lugar de depender de un único indicador. Los dominios pueden cambiar, mientras que la secuencia operativa del malware suele dejar patrones más persistentes.
Apple documenta además tres protecciones disponibles en macOS 26.4 y versiones posteriores: avisos contra el pegado en Terminal, bloqueo de comandos procedentes del portapapeles y análisis de scripts AppleScript.
Después de 24 horas desde la configuración inicial, el aviso de Terminal se aplica en condiciones específicas: cuando el usuario no lo ha abierto durante más de 30 días, no se detectan herramientas de desarrollo habituales y el contenido procede, por ejemplo, de un navegador o de una aplicación de mensajería.
XProtect puede analizar el árbol de procesos generado por los comandos pegados, comprobar los artefactos de red mediante Apple Safe Browsing Service y bloquear comportamientos asociados a técnicas de malware conocidas. Apple también somete a inspección local las ejecuciones de AppleScript y JavaScript for Automation, incluidos los scripts cargados directamente en memoria.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
