Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Investigadores de seguridad han identificado un nuevo ladrón de información para macOS bautizado como CrashStealer, que destaca por su implementación en C++ nativo y por técnicas que buscan evadir controles tradicionales del sistema. A diferencia de la mayoría de stealer que recurren a droppers en AppleScript o envoltorios en Objective‑C, este proyecto prioriza rendimiento y ofuscación, e incorpora cifrado local de los datos robados antes de enviarlos al atacante.
Lo que hace especialmente preocupante a CrashStealer no es sólo lo que sustrae, sino cómo lo hace: la campaña utiliza un instalador distribuido como imagen de disco ("Werkbit.app") firmado y notarizado con un identificador de desarrollador válido, lo que le permite sortear Gatekeeper. El dropper además está protegido tras un sistema de acceso mediante PIN vinculado a la web de distribución, lo que reduce la exposición pública del cebo y facilita un targeting más selectivo. Tras la ejecución, el binario descarga un segundo payload desde repositorios y servidores controlados por los operadores, reinstala y re‑firma componentes y persiste como LaunchAgent para sobrevivir reinicios.

Técnicamente, el malware muestra dos rasgos distintivos: primero, valida localmente la contraseña de inicio de sesión para desbloquear el llavero (keychain) y así acceder a credenciales; segundo, empaqueta lo robado y lo cifra con AES‑GCM en el cliente antes de exfiltrarlo por HTTP(S) usando libcurl. Además incorpora múltiples capas de resistencia al análisis, como ofuscación del flujo de control, cadenas cifradas y mecanismos anti‑depuración, lo que complica el trabajo de respuesta y la detección por herramientas tradicionales.
El alcance del robo es amplio: credenciales y cookies de navegadores Chromium, extensiones de más de setenta carteras de criptomonedas populares (entre ellas MetaMask y Phantom), datos de gestores de contraseñas (1Password, Bitwarden, LastPass y otros) y ficheros de las carpetas de usuario. Tras recopilar la información, la empaqueta y la envía a servidores externos controlados por los atacantes, completando así un ciclo de intrusión diseñado para maximizar el impacto sobre cuentas financieras y accesos persistentes.

Las implicaciones son claras: la firma y notarización ya no son garantía absoluta de inocuidad, y los usuarios institucionales y particulares deben asumir que la confianza en un instalador debe complementarse con controles adicionales. Para organizaciones esto supone revisar flujos de incorporación de aplicaciones, políticas de lista blanca y telemetría que detecte cambios en LaunchAgents y en las llamadas a llavero. Para usuarios domésticos, la lección es no bajar la guardia ante avisos de "aplicación verificada" y desconfiar de instaladores llegados desde fuentes no verificadas o protegidos por mecanismos de acceso como PINs que se comparten fuera de canales oficiales.
Recomendaciones prácticas inmediatas incluyen evitar abrir imágenes de disco o ejecutar aplicaciones cuyo origen no puedas verificar de forma independiente, no introducir la contraseña de sesión o del llavero en cuadros de diálogo inesperados, y en caso de sospecha, rotar credenciales y claves desde un dispositivo limpio antes de restaurar el equipo comprometido. Las organizaciones deben desplegar soluciones de detección con capacidad para monitorizar persistencia (LaunchAgents), verificar firmas a nivel de sistema y bloquear firmas de desarrolladores maliciosos cuando se identifiquen. También es recomendable activar autenticación multifactor en todos los servicios críticos y mantener el sistema y soluciones de seguridad actualizadas.
Para quienes quieran profundizar en el contexto y la investigación original pueden consultar las páginas de los laboratorios de JAMF y coberturas periodísticas especializadas que han documentado la campaña: Jamf Threat Labs y The Hacker News. La documentación de Apple sobre Gatekeeper y la notarización ayuda a entender por qué firmar y notarizar ya no basta como único criterio de confianza: Apple — Gatekeeper.
Relacionadas
Mas noticias del mismo tema.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...