CrashStealer el nuevo ladrón de información en macOS que firma su instalador para evadir Gatekeeper y robar credenciales

Autor: Publicada 3 min de lectura 227 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Investigadores de seguridad han identificado un nuevo ladrón de información para macOS bautizado como CrashStealer, que destaca por su implementación en C++ nativo y por técnicas que buscan evadir controles tradicionales del sistema. A diferencia de la mayoría de stealer que recurren a droppers en AppleScript o envoltorios en Objective‑C, este proyecto prioriza rendimiento y ofuscación, e incorpora cifrado local de los datos robados antes de enviarlos al atacante.

Lo que hace especialmente preocupante a CrashStealer no es sólo lo que sustrae, sino cómo lo hace: la campaña utiliza un instalador distribuido como imagen de disco ("Werkbit.app") firmado y notarizado con un identificador de desarrollador válido, lo que le permite sortear Gatekeeper. El dropper además está protegido tras un sistema de acceso mediante PIN vinculado a la web de distribución, lo que reduce la exposición pública del cebo y facilita un targeting más selectivo. Tras la ejecución, el binario descarga un segundo payload desde repositorios y servidores controlados por los operadores, reinstala y re‑firma componentes y persiste como LaunchAgent para sobrevivir reinicios.

CrashStealer el nuevo ladrón de información en macOS que firma su instalador para evadir Gatekeeper y robar credenciales
Imagen generada con IA.

Técnicamente, el malware muestra dos rasgos distintivos: primero, valida localmente la contraseña de inicio de sesión para desbloquear el llavero (keychain) y así acceder a credenciales; segundo, empaqueta lo robado y lo cifra con AES‑GCM en el cliente antes de exfiltrarlo por HTTP(S) usando libcurl. Además incorpora múltiples capas de resistencia al análisis, como ofuscación del flujo de control, cadenas cifradas y mecanismos anti‑depuración, lo que complica el trabajo de respuesta y la detección por herramientas tradicionales.

El alcance del robo es amplio: credenciales y cookies de navegadores Chromium, extensiones de más de setenta carteras de criptomonedas populares (entre ellas MetaMask y Phantom), datos de gestores de contraseñas (1Password, Bitwarden, LastPass y otros) y ficheros de las carpetas de usuario. Tras recopilar la información, la empaqueta y la envía a servidores externos controlados por los atacantes, completando así un ciclo de intrusión diseñado para maximizar el impacto sobre cuentas financieras y accesos persistentes.

CrashStealer el nuevo ladrón de información en macOS que firma su instalador para evadir Gatekeeper y robar credenciales
Imagen generada con IA.

Las implicaciones son claras: la firma y notarización ya no son garantía absoluta de inocuidad, y los usuarios institucionales y particulares deben asumir que la confianza en un instalador debe complementarse con controles adicionales. Para organizaciones esto supone revisar flujos de incorporación de aplicaciones, políticas de lista blanca y telemetría que detecte cambios en LaunchAgents y en las llamadas a llavero. Para usuarios domésticos, la lección es no bajar la guardia ante avisos de "aplicación verificada" y desconfiar de instaladores llegados desde fuentes no verificadas o protegidos por mecanismos de acceso como PINs que se comparten fuera de canales oficiales.

Recomendaciones prácticas inmediatas incluyen evitar abrir imágenes de disco o ejecutar aplicaciones cuyo origen no puedas verificar de forma independiente, no introducir la contraseña de sesión o del llavero en cuadros de diálogo inesperados, y en caso de sospecha, rotar credenciales y claves desde un dispositivo limpio antes de restaurar el equipo comprometido. Las organizaciones deben desplegar soluciones de detección con capacidad para monitorizar persistencia (LaunchAgents), verificar firmas a nivel de sistema y bloquear firmas de desarrolladores maliciosos cuando se identifiquen. También es recomendable activar autenticación multifactor en todos los servicios críticos y mantener el sistema y soluciones de seguridad actualizadas.

Para quienes quieran profundizar en el contexto y la investigación original pueden consultar las páginas de los laboratorios de JAMF y coberturas periodísticas especializadas que han documentado la campaña: Jamf Threat Labs y The Hacker News. La documentación de Apple sobre Gatekeeper y la notarización ayuda a entender por qué firmar y notarizar ya no basta como único criterio de confianza: Apple — Gatekeeper.

Cobertura

Relacionadas

Mas noticias del mismo tema.