Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Microsoft ha vinculado más de treinta dominios web con MacSync Stealer, un programa malicioso centrado en macOS que roba información. Los investigadores de Microsoft describen una cadena de comportamiento repetida —desde la recuperación del binario hasta la recolección, el empaquetado temporal y la exfiltración de datos— y han usado esa telemetría combinada para asociar dominios aunque la infraestructura cambie. La compañía subraya que para considerar un dominio relacionado exigió la coincidencia de múltiples señales en el endpoint y en la red, como la ascendencia de procesos, patrones en la línea de comandos, rutas y cabeceras HTTP recurrentes, y parámetros de subida en solicitudes PUT. Microsoft no ha publicado el número de víctimas ni ha atribuido la campaña a ningún actor identificado.
Técnicamente, las cadenas observadas son claras en varios puntos. La ejecución comienza frecuentemente desde una sesión interactiva de zsh en Terminal —un patrón consistente con engaños tipo ClickFix que inducen al usuario a pegar comandos— y progresa con curl recuperando contenido controlado por el atacante desde rutas recurrentes como /curl/. El payload es decodificado con utilidades nativas (Base64, gunzip) y lanzado también a través de osascript para ejecutar AppleScript, además de comandos Unix convencionales. La actividad de recolección incluye información del sistema y del usuario, material del macOS Keychain, credenciales y cookies de navegadores, sesiones, notas de Apple Notes, claves SSH, credenciales de AWS, configuraciones de Kubernetes, historial de navegación y ficheros sensibles de directorios de usuario.

El malware agrupa lo recogido en rutas temporales como /tmp/sync* y lo comprime en un fichero llamado /tmp/osalogging.zip, que a su vez es fraccionado y subido mediante solicitudes HTTP PUT con parámetros de gestión de chunks recurrentes (upload_id, chunk_index, total_chunks). Tras la exfiltración, el código elimina archivos temporales, carpetas de staging, ficheros de bloqueo y otros artefactos en un intento de limpieza. Microsoft afirma haber constatado exfiltración activa de datos, no solo beaconing.
Informaciones previas complementan y matizan este retrato. Un análisis de RST Cloud fechado el 8 de mayo documentó un API key estático compartido por cuatro dominios confirmados y detectó once dominios candidatos mediante patrones de URI como /dynamic?txd= y /gate?buildtxd=. RST Cloud señaló que varios dominios mostraban ventanas de envío solapadas, lo que sugiere operación paralela de varios C2 en lugar de una rotación estricta por nombres de host. The Hacker News comparó los indicadores y comprobó que al menos cuatro dominios citados por Microsoft habían aparecido antes en el conjunto de candidatos de RST Cloud. Microsoft menciona como rasgos de red recurrentes los mismos patrones de ruta, agentes User-Agent propios de macOS, cabeceras con API-key y las subidas HTTP PUT con parámetros para gestionar fragmentos, pero no publicó el valor estático del API-key que RST Cloud documentó.
Qué está confirmado: la existencia de una familia de stealer para macOS que utiliza técnicas de ejecución desde Terminal y AppleScript, la etapa de recolección de credenciales y secretos (incluido Keychain, cookies y claves), el empaquetado y la exfiltración por HTTP PUT en fragmentos, y la identificación de más de treinta dominios relacionados por Microsoft en una ventana puntual. Qué está estimado o es plausible: que los dominios identificados formen una botnet de C2 con operación paralela y que un API-key estático se reutilice en al menos parte de la infraestructura (documentado por RST Cloud en algunos casos). Qué sigue sin estar abierto o confirmado: el número real de víctimas, la identidad o motivación del operador, y si el API-key es idéntico en todos los dominios citados por Microsoft.
Las consecuencias prácticas para organizaciones y usuarios son directas. El robo de credenciales y claves SSH o de AWS puede permitir acceso persistente a cuentas, extracción adicional de datos y ejecución de cargas posteriores en infraestructuras cloud. La combinación de acceso a notas, cookies de sesión y Keychain facilita movimientos laterales y acceso a servicios sin necesidad de romper contraseñas. Para usuarios particulares, la exposición puede traducirse en pérdida de cuentas, robo de identidad y filtración de información personal; para empresas, tiene potencial para comprometer repositorios, entornos de desarrollo y recursos en la nube con impacto económico y operativo.
Medidas concretas y verificables que deberían aplicar lectores y equipos de seguridad: primero, no pegar ni ejecutar comandos en Terminal procedentes de fuentes no verificadas, incluyendo páginas web, mensajes y llamadas. Active y configure las protecciones de macOS que mitigan pegado de comandos y ejecución de AppleScript; Apple ha documentado mejoras en las protecciones en versiones recientes del sistema operativo y servicios como XProtect que analizan ejecución y artefactos de scripts. En entornos de trabajo, habilite políticas que prevengan el uso indiscriminado de Terminal por usuarios no desarrolladores y registre las sesiones de shell interactivas para auditoría.
En detección y caza, monitorice sesiones de zsh y otros shells por comandos que invoquen curl para descargar contenido, utilicen decodificadores (base64, gunzip) o llamen a osascript. Correlacione ejecuciones de AppleScript con accesos al Keychain, creación de archivos en /tmp y tráfico saliente hacia dominios sospechosos. A nivel de red, busque solicitudes HTTP PUT con cuerpos binarios (--data-binary en curl), encabezados inusuales de API-key y parámetros como upload_id, chunk_index o total_chunks, así como rutas que coincidan con /curl/, /dynamic?txd= o /gate?buildtxd=. Revise registros proxy y gateways para esas huellas; esas formas de petición son un indicador más robusto que la sola consulta a un dominio que pueda rotar.

Si sospecha compromiso, opere sobre evidencia: aísle el equipo, preserve una imagen forense, revise historiales de shell, ficheros de staging temporales y registros de procesos, y busque actividad de subida fragmentada desde el host. Para credenciales y claves potencialmente expuestas, rote claves SSH y tokens de API inmediatamente, reemplace credenciales de servicios cloud (AWS, Kubernetes) y fuerce reautenticaciones de sesiones de navegador si detectó extracción de cookies. Considere la revocación preventiva de claves de alto riesgo y la revisión de accesos en la nube para detectar movimientos anómalos.
Por último, la detección basada en comportamiento es la vía más práctica frente a infraestructura que cambia con rapidez: Microsoft tomó la decisión de requerir múltiples señales antes de marcar dominios como relacionados, y esa misma lógica es la que deben aplicar defensas corporativas y soluciones EDR para evitar falsos positivos y seguir los desplazamientos del atacante. Mantenga sistemas y firmas actualizados, combine telemetría de endpoint con registros de red y threat intelligence externa, y priorice la educación del usuario sobre riesgos de comandos pegados y solicitudes de soporte engañosas.
Los informes públicos útiles para ampliar esta información incluyen los canales de seguridad de los fabricantes y análisis independientes; Microsoft publica detalles de su investigación en su blog de seguridad (https://www.microsoft.com/security/blog/) y Apple mantiene documentación sobre protecciones de plataforma y XProtect en su portal de seguridad y soporte (https://support.apple.com/guide/security/welcome/web). Para seguir análisis de terceros y comparativas de indicadores, medios especializados como The Hacker News suelen compilar y contextualizar estas publicaciones (https://thehackernews.com/).
Relacionadas
Mas noticias del mismo tema.

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...

Campaña de npm instala RedC2 4.0 al importar paquetes maliciosos
Investigadores en ciberseguridad han hallado una campaña de paquetes maliciosos en el ecosistema npm que, a primera vista, proporcionan utilidades de calendario y cálculo pero e...

Wazuh integra IA para análisis y reportes con nube y despliegue local, con controles de gobernanza
Wazuh ha integrado capacidades de inteligencia artificial en su plataforma de seguridad, ofreciendo una opción gestionada en la nube —denominada Wazuh AI Analyst— y soportando a...

Microsoft Entra ID: vulnerabilidad CVE-2026-69836 explotada y mitigada
Microsoft ha notificado la existencia de una vulnerabilidad de máxima gravedad en su servicio de identidad en la nube —Microsoft Entra ID— catalogada como CVE-2026-69836 y con u...

Rust: compromiso de la cadena de suministro con arrayref, internment y append-only-vec
El ecosistema de paquetes de Rust sufrió un intento de compromiso de la cadena de suministro el 20 de agosto de 2026: tres versiones maliciosas de crates populares fueron public...