Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Microsoft Threat Intelligence ha documentado una evolución significativa en una campaña dirigida a macOS que ahora emplea un portón de servidor que clasifica visitantes antes de mostrarles una página maliciosa. En lugar de exponer instrucciones y comandos peligrosos directamente en el HTML, los atacantes sirven contenido distinto según una huella digital del navegador: crawlers, sandboxes o tráfico que no encaja con un Mac real obtienen páginas benignas o en blanco, mientras que visitantes que cumplen criterios específicos reciben un señuelo que solicita ejecutar un comando en Terminal.
La técnica no cambia la premisa básica del ataque: la infección sigue dependiendo de que el usuario copie y pegue un comando ofuscado en Terminal. Ese comando suele usar curl para recuperar y ejecutar scripts remotos —p. ej. un /curl/ en la infraestructura de staging— y termina por desplegar infostealers como AMOS o otros componentes que exfiltran credenciales, datos de navegador, llaves de criptomonedas y archivos sensibles. Si no pegas ni ejecutas el comando, no hay compromiso.

Lo novedoso es el nivel de sofisticación del gate: un JavaScript compacto (apenas un par de KB) recopila señales como navigator.platform (esperando MacIntel), dimensiones de pantalla, señales WebGL, zona horaria, presencia dentro de iframes, soporte táctil y contadores que detectan la apertura de la consola del desarrollador. Incluso se reutiliza canPlayType("video/mp4") como un tripwire para detectar navegadores que falsifican códecs. El servidor recibe esa huella y decide qué versión de la página entregar; por eso dos visitas al mismo dominio pueden producir contenidos totalmente distintos.
Desde la perspectiva defensiva esto complica la detección basada en crawling estático o en servicios de sandbox: el contenido peligroso solo aparece para visitantes “calificados”. Por eso Microsoft recomienda buscar y bloquear el portón y la infraestructura de staging (p. ej. paths /curl/) antes que perseguir dominios frontales de usar y tirar. El patrón operacional detectado incluye cientos de dominios frontales que combinan términos como “file” con palabras del diccionario y artefactos repetidos en la infraestructura compartida.
Para equipos de respuesta e incidentes la recomendación práctica es correlacionar actividad web con acciones en Terminal: una navegación que coincide en el tiempo con un curl piped a zsh, decodificaciones Base64, llamadas a osascript, creación de archivos comprimidos y conexiones POST salientes es un indicador fuerte de compromiso. A nivel de red y gateway, bloquear o inspeccionar solicitudes hacia paths conocidos de staging, aplicar filtrado de dominios desechables y usar aislamiento de navegador reduce la exposición. Hacer hunt por formularios autoinvocantes de huellas, campos ocultos de fingerprinting y la presencia del marcador mode:"php" puede revelar el portón incluso cuando el front-end parece limpio.
En el plano del usuario final, la defensa más efectiva sigue siendo la más simple: nunca pegar ni ejecutar comandos en Terminal que lleguen desde un sitio web, CAPTCHA, chat o correo. Apple, en sus actualizaciones de seguridad y mitigaciones recientes, introdujo confirmaciones de pegado en Terminal y capacidades de XProtect para rastrear y bloquear comandos maliciosos en macOS; mantener el sistema actualizado y respetar las ventanas de confirmación reduce el riesgo. Para más contexto sobre las publicaciones técnicas y avisos de seguridad, consulte recursos reputados como el blog de seguridad de Microsoft Microsoft Security Blog y la documentación de actualizaciones de seguridad de Apple Apple — Acerca de las actualizaciones de seguridad.

Las implicaciones operativas van más allá de un malware concreto: el uso de portones de huella digital server-side favorece campañas más dirigidas y resilientes frente a análisis automatizado. Eso obliga a combinar controles en múltiples capas: prevención de phishing, políticas de endpoint que limiten la ejecución de descargas desde navegadores, inspección de tráfico saliente y detecciones en endpoints que identifiquen secuencias típicas de ofuscación y ejecución remota.
Finalmente, para los equipos que gestionan macOS en entornos corporativos, es recomendable instrumentar registros que unan eventos web con actividad del sistema, crear reglas en SIEM que detecten patrones de curl | zsh y procesos hijos inusuales, y preparar playbooks que bloqueen rápidamente la infraestructura de staging identificada. La campaña ilustra una tendencia ya observada donde los atacantes abandonan el envío de imágenes de disco y prefieren scripts remotos que se lanzan desde Terminal; eso exige una adaptación en detección y formación del usuario para que rehusen el gesto crítico de pegar comandos sospechosos.
Para ampliar la comprensión de tácticas y técnicas relacionadas con robo de credenciales y exfiltración, puede consultarse también el repositorio de conocimientos de MITRE ATT&CK en MITRE ATT&CK, que ayuda a mapear indicadores y diseñar coberturas defensivas orientadas a este tipo de amenazas.
Relacionadas
Mas noticias del mismo tema.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...