Un nuevo malware pone en jaque a usuarios de macOS y puede «robar tus contraseñas con un simple email»

Un nuevo problema afecta a macOS. Se trata de un ataque ClickFix, el cual impulsa un malware con la capacidad de robar información y hacerse con criptomonedas, además de contraseñas del navegador y datos de Apple Keychain. Este software malicioso está basado en Go y se dirige a usuarios de este sistema operativo. Este problema ha sido detectado por parte de investigadores de seguridad de Huntress, como puedes ver en su publicación con fecha de 6 de agosto.

¿Cómo funciona este ataque contra macOS?

En primer lugar, la víctima recibe un correo electrónico con un enlace que lleva a una página maliciosa, donde le indican que ejecute un comando en la terminal. Ese mensaje falso simula ser del servicio de protección de macOS, por lo que el usuario cree que debe abrirlo y seguir las instrucciones.

Una vez hecho eso, se descarga un script Bash que actúa como un generador de perfiles y carga malware con la capacidad de recopilar información del sistema, como puede ser el tipo de CPU o la RAM. También tiene la capacidad de identificar el nombre de la cuenta del usuario que ha iniciado sesión y crea un directorio con el nombre detrustd, que es el proceso de macOS responsable de validar los certificados criptográficos y las firmas de código.

El malware recopila toda la información sensible y la envía al servidor controlado por el atacante. Además, elimina todo rastro a nivel local. Según recoge el análisis de Huntress, el malware establece persistencia y aumenta los privilegios al recopilar credenciales del sistema mediante un error falso creado con la utilidad osascript.

Las criptomonedas objetivo de los piratas informáticos son algunas de las principales, como Bitcoin, Litecoin, Dogecoin, Monero, Ethereum y XRP de Ripple.

Qué roba el malware

Más allá de las criptomonedas, este malware tiene la capacidad de robar información sensible que encuentra en el sistema. Puede obtener lo siguiente:

  • Cookies del navegador.
  • Sesiones iniciadas.
  • Contraseñas almacenadas.
  • Documentos y notas.
  • Archivos personales.

Son datos muy valiosos que pueden utilizar para controlar cuentas, suplantar la identidad o también crear ataques de phishing más personalizados y lograr así mayor probabilidad de éxito.