Apple · 22 de agosto de 2026
¡CUIDADO, USUARIOS DE MAC! Microsoft detecta red de robo de datos que evade bloqueos de dominio
Microsoft rastreó más de 30 dominios ligados al malware MacSync Stealer analizando su comportamiento, no solo sus direcciones, después de que los atacantes empezaran a cambiarlas para esquivar bloqueos.
Foto: ITHome
Microsoft Defender Experts anunció que logró vincular más de 30 dominios usados por MacSync Stealer, un malware que roba información en macOS, después de que bloquear direcciones individuales dejara de ser efectivo. Según reportó ITHome, el equipo de seguridad de Microsoft explicó que los atacantes cambiaban de dominio con rapidez, por lo que cada bloqueo se volvía obsoleto en cuanto aparecía una nueva dirección.
Cómo opera el robo de información
De acuerdo con Microsoft, MacSync Stealer se distribuye principalmente mediante la técnica conocida como ClickFix: la víctima entra a un sitio malicioso que finge que su navegador está desactualizado o que necesita verificar un documento, y la induce a abrir la Terminal de macOS para pegar y ejecutar un comando. Ese comando en realidad descarga el malware.
Microsoft detalló que el ataque suele iniciar con una sesión interactiva de zsh: tras la ejecución del comando inducido por el engaño de ClickFix, la herramienta curl descarga la carga maliciosa desde un servidor controlado por los atacantes, y después se usan utilidades como Base64 y gunzip para decodificar o descomprimir el paquete y ejecutar los scripts dañinos.
Una vez activo, el malware recopila información del equipo y del usuario, enumera procesos en ejecución y busca datos de billeteras de criptomonedas como Ledger y Trezor. También apunta al llavero (Keychain) de macOS, credenciales y cookies de navegadores, bases de datos de inicio de sesión, datos de Safari, Apple Notes, llaves SSH, credenciales de AWS, archivos de configuración de Kubernetes y documentos sensibles guardados en carpetas comunes como Descargas, Documentos y Escritorio, incluyendo archivos PDF, DOCX, KEY, PEM, WALLET y SEED, entre otros formatos.
Por qué el bloqueo de dominios ya no basta
La clave del hallazgo, según Microsoft, no fue el número de dominios en sí, sino el patrón de comportamiento que se repite aunque la infraestructura cambie de dirección. El equipo de Defender Experts relacionó procesos recurrentes, líneas de comando, solicitudes de red y el comportamiento de almacenamiento y envío de datos para conectar los más de 30 dominios, que Microsoft señala que no solo funcionaban para comunicación de comando y control (C2), sino también para recolectar, almacenar temporalmente y extraer la información robada.
Microsoft explicó que los datos robados no se suben de inmediato: primero se guardan en rutas temporales del sistema, se comprimen en archivos como uno identificado en la ruta /tmp/osalogging.zip, y luego se dividen en fragmentos antes de enviarse mediante solicitudes HTTP PUT con el parámetro —data-binary, acompañadas de identificadores como upload_id, chunk_index y total_chunks. Al terminar el envío, el malware borra los archivos temporales y otros rastros para dificultar el análisis forense.
Para la detección, Microsoft recomienda vigilar combinaciones inusuales de herramientas nativas de macOS como curl, Base64, gunzip, osascript, cp, rm, mkdir y killall, así como monitorear sesiones de Terminal o zsh que muestren descargas y ejecución de código después de una interacción del usuario. La compañía también sugiere activar protección en la nube, protección de red y protección web, además de la protección contra manipulaciones (tamper protection), para reducir el riesgo de que los atacantes desactiven las defensas del equipo.
Qué significa esto para los usuarios en México
Si usas una Mac, este malware es relevante porque no depende de vulnerabilidades técnicas complejas, sino de que la propia persona copie y ejecute un comando en la Terminal creyendo que resuelve un problema de navegador o de verificación de documento. La recomendación más directa es simple: nunca pegues ni ejecutes comandos en la Terminal que una página web te pida copiar, sin importar qué tan legítimo se vea el aviso.
Según ITHome, Apple ya incorporó en macOS 26.4 y versiones posteriores una protección específica contra este tipo de ataques de ClickFix: el sistema puede mostrar una advertencia y bloquear el pegado de comandos potencialmente maliciosos en la Terminal, además de que XProtect verifica y bloquea scripts ya identificados como dañinos. Si tienes una Mac, mantener el sistema actualizado a esa versión o una posterior añade una capa de defensa adicional contra este esquema específico.
FUENTE: ITHome
DATOS VERIFICADOS: Microsoft vinculó más de 30 dominios relacionados con MacSync Stealer analizando comportamiento en vez de bloquear direcciones individuales · MacSync Stealer se distribuye mediante engaños de tipo ClickFix que inducen a ejecutar comandos en la Terminal de macOS · El ataque suele iniciar con una sesión interactiva de zsh, uso de curl para descargar la carga maliciosa y decodificación con Base64 y gunzip · El malware roba datos del llavero de macOS, credenciales de navegador, billeteras de criptomonedas, llaves SSH, credenciales de AWS y archivos de Kubernetes · Los datos robados se almacenan temporalmente, se comprimen (ejemplo: /tmp/osalogging.zip), se dividen en fragmentos y se envían mediante solicitudes HTTP PUT con parámetros como upload_id, chunk_index y total_chunks · Apple incorporó en macOS 26.4 y versiones posteriores protección contra ataques de tipo ClickFix, incluyendo advertencias al pegar comandos en Terminal y verificación mediante XProtect
¿Encontraste un error? Escríbenos a [email protected]. Corregimos en menos de 24 horas y dejamos constancia fechada.