Los investigadores de Huntress han registrado una campaña en la que se usan ataques de tipo ClickFix para entregar malware en macOS escrito en Go. El stealer es capaz de robar contraseñas de navegadores, datos de Apple Keychain, credenciales en caché y también —lo que resulta especialmente significativo— ir retirando fondos de forma escalonada de monederos de criptomonedas. La campaña afecta a propietarios de dispositivos macOS que almacenan criptoactivos en monederos locales y representa una amenaza financiera directa: el malware admite el drenaje de monederos de Bitcoin, Ethereum, Litecoin, Dogecoin, Monero y XRP.
Cadena de infección: del portapapeles al control total
El ataque comienza con un escenario clásico de ClickFix: se engaña a la víctima para que pegue un comando malicioso en la aplicación Terminal de macOS. Según los investigadores, este comando ejecuta un script de Bash que realiza un perfilado del sistema, es decir, recopila información detallada sobre el hardware y la configuración del host. A partir de los datos recopilados, el script descarga una carga útil en formato Mach-O, compatible con la arquitectura de procesador de la máquina de la víctima.
El stealer descargado, escrito en Go, implementa varios vectores de robo de datos:
- Extracción de contraseñas guardadas en navegadores
- Acceso a datos de Apple Keychain e iCloud Keychain
- Recopilación de credenciales en caché
- Envío de toda la información recopilada a un servidor remoto controlado por el atacante
Para elevar privilegios, el malware utiliza una técnica de ingeniería social: a la víctima se le muestra una notificación de sistema falsa sobre un «error de sistema imprevisto» y la necesidad de restaurar archivos dañados. Con este pretexto se solicita la introducción de credenciales del sistema.
Mecanismo de drenaje de criptomonedas
La función más importante del stealer es el procedimiento integrado DRAIN. Según Huntress, el malware comprueba si hay fondos en los monederos de criptomonedas y, al detectar saldo, redirige parte o la totalidad de los fondos a un monedero controlado por el atacante. Para cada criptomoneda admitida —Bitcoin, Litecoin, Dogecoin, Monero, Ethereum y XRP— se implementa una versión específica de la función de drenaje.
Los investigadores de Huntress señalan que el malware contiene funciones separadas para calcular el valor del 1% del contenido del monedero en función de la criptomoneda objetivo. A su juicio, se trata del primer caso en que se detecta malware capaz de retirar una fracción arbitraria del saldo y no solo el contenido completo del monedero. Cabe matizar que esta es la evaluación de un único equipo de investigación y no ha sido confirmada por fuentes independientes.
Evolución de ClickFix: campañas paralelas
La campaña descubierta forma parte de una oleada más amplia de ataques ClickFix observados por varios grupos de investigación en las últimas semanas:
Filtrado de objetivos en macOS. Microsoft informa sobre una campaña que distribuye MacSync y Atomic Stealer a través de un clúster de dominios similares. Los atacantes emplean comprobación del fingerprint del navegador en el lado del servidor y validación del hardware para mostrar cebos maliciosos solo a visitantes con navegadores macOS reales, filtrando crawlers, sandboxes y herramientas de análisis automatizadas.
Abuso de Program Compatibility Assistant. Palo Alto Networks Unit 42 describe una variante que utiliza el binario legítimo de Windows pcalua.exe para evadir heurísticas del proceso padre. Se incita a la víctima a pegar un comando que lanza PowerShell, crea cmd.exe mediante WMI, monta un recurso remoto WebDAV y descarga una DLL maliciosa a través de rundll32.exe. El recurso WebDAV es accesible por HTTPS mediante infraestructura con CDN fronting, y cada víctima recibe una URL tokenizada única con una ruta basada en UUIDv4.
WebAssembly y esteganografía. Otra campaña, descrita por Unit 42, utiliza creación dinámica de módulos WebAssembly y esteganografía mediante imágenes SVG para evadir la detección a nivel de red. Sitios legítimos comprometidos ejecutan JavaScript inyectado que construye un módulo WASM, extrae URLs de archivos SVG y forma la dirección final del cebo ClickFix con una página de verificación falsa.
Campañas relacionadas: contenido pirateado como vector
En paralelo se han observado campañas para la distribución de infostealers a través de contenido pirateado. Según Bitdefender, Lumma Stealer se distribuye mediante archivos disfrazados de lanzamientos de la película «Odisea» en formatos 1080p WEBRip y Blu-ray. Además, Unit 42 informa sobre la propagación del stealer Remus —una variante de 64 bits de Lumma Stealer— a través de sitios falsos con software crackeado y juegos pirateados, promocionados mediante técnicas de envenenamiento de resultados de búsqueda.
Evaluación del impacto
Los usuarios de macOS que operan con monederos de criptomonedas están expuestos al mayor riesgo, especialmente quienes almacenan sumas significativas en monederos locales que admiten Bitcoin, Ethereum, Monero y otras criptomonedas mencionadas. El mecanismo de drenaje parcial hace que el robo sea menos visible: la pérdida del 1% del saldo puede pasar desapercibida durante mucho tiempo, lo que permite al atacante efectuar retiradas repetidas.
El robo de datos de Apple Keychain e iCloud Keychain crea riesgos adicionales de compromiso de todo el ecosistema de cuentas de la víctima, desde servicios de correo electrónico hasta aplicaciones bancarias.
Recomendaciones de protección
- Nunca pegue comandos en Terminal o en Run procedentes de fuentes no verificadas. Este es el vector principal de todos los ataques ClickFix. Cualquier instrucción del tipo «copie y pegue en el terminal» de una fuente desconocida es una señal de alarma.
- Configure el monitoreo de transacciones salientes de sus monederos de criptomonedas con notificaciones sobre cualquier transferencia, incluidas las de pequeñas cantidades.
- Utilice hardware wallets para almacenar criptoactivos significativos: no son vulnerables al drenaje mediante software.
- Compruebe los diálogos del sistema: macOS no solicita la contraseña a través de ventanas emergentes no estándar con mensajes sobre «archivos del sistema dañados».
- Para organizaciones: implemente políticas que limiten la ejecución de comandos arbitrarios en Terminal y controle la ejecución de binarios Mach-O no firmados.
- En sistemas Windows: supervise el uso anómalo de pcalua.exe, el montaje de recursos WebDAV y las cadenas de ejecución PowerShell → WMI → cmd.exe → rundll32.exe.
La convergencia de las técnicas ClickFix con la funcionalidad de drenaje de monederos de criptomonedas indica una transición de los atacantes desde el robo masivo de credenciales hacia la obtención dirigida de beneficios financieros. La acción prioritaria para los propietarios de criptoactivos en macOS es trasladar los fondos a hardware wallets y auditar todas las transacciones recientes en busca de transferencias pequeñas no autorizadas, que podrían indicar una brecha ya consumada.