Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Una nueva amenaza para macOS, apodada PamStealer, exhibe cuán sofisticadas y silenciosas pueden ser ahora las campañas que buscan robar credenciales y datos sensibles. No se trata de un simple adjunto o un ejecutable empaquetado: los autores han combinado un dropper en AppleScript con un cargador en JavaScript for Automation (JXA) y un segundo estadio nativo escrito en Rust para reducir señales de detección y explotar comportamientos legítimos del sistema.
El vector de engaño comienza en la web. Los atacantes han creado sitios que imitan la página del proyecto Maccy, el administrador de portapapeles de código abierto, y distribuyen una imagen de disco (.dmg) que contiene un archivo .scpt compilado con instrucciones para descargar y desplegar el binario malicioso. El truco de ingeniería social incluye forzar al usuario a ejecutar el script desde el Script Editor (⌘ + R o pulsando Run) porque el código malicioso está oculto tras un gran bloque de líneas en blanco; esa técnica evita que el contenido sea obvio a simple vista y puede evadir controles automáticos que miran solo las primeras líneas.

Más preocupante es la manera en que PamStealer comprueba que está en el objetivo deseado antes de actuar. El dropper realiza una huella del equipo y deriva una clave de descifrado basada en la arquitectura (Apple Silicon vs Intel), la configuración regional, el teclado y la zona horaria. Si el equipo no cumple las condiciones (por ejemplo, si es Intel o si el sistema parece ubicado en países de Europa del Este), el instalador se detiene. Este perfilado dirigido dificulta el análisis en entornos de laboratorio y ayuda a evitar la detección en regiones de origen de los operadores.
Cuando supera esas barreras, el segundo estadio —un binario Mach-O en Rust que se hace pasar por Finder— comienza a recolectar datos: historiales y credenciales de navegadores, extensiones de monedero criptográfico, contenido del portapapeles e incluso ítems de iCloud Keychain. Además, para sortear la fricción de permisos, PamStealer presenta un cuadro de diálogo nativo que solicita la contraseña del sistema y la valida contra las API de PAM de macOS. Si la contraseña es incorrecta, insiste hasta que el usuario introduce la credencial correcta. Este método permite a los atacantes obtener la contraseña real del usuario, no solo tokens o confirmaciones superficiales.
Una vez obtenida la contraseña, el malware establece persistencia mediante un binario que imita las Preferencias del Sistema y cifra y exfiltra la información a servidores controlados por los atacantes. También muestra un mensaje falso tipo Gatekeeper que invita a eliminar la aplicación, con la intención de que la víctima crea que la descarga falló mientras el robo ya ocurrió.
Las implicaciones para empresas y usuarios son claras: la captura de una contraseña de inicio de sesión local puede permitir acceso a cuentas, descifrado de keychains, instalaciones persistentes y movimiento lateral. Además, el uso de Rust y de componentes nativos reduce las firmas estáticas y el ruido en los sistemas de detección convencionales, lo que complica la respuesta y la remediación.
Como medidas inmediatas, no ejecute scripts ni aplicaciones descargadas desde sitios no verificados. Verifique siempre la URL oficial antes de descargar software: la única web oficial de Maccy es https://maccy.app y el código fuente está disponible en GitHub en https://github.com/p0deje/Maccy. Si recibe un cuadro de diálogo pidiendo su contraseña fuera del flujo normal del sistema o sin contexto claro, no la introduzca; cancele y compruebe la procedencia del software. Apple mantiene documentación y guías sobre Gatekeeper y la apertura de archivos que pueden ayudar a entender alertas legítimas: https://support.apple.com/guide/mac-help/open-a-file-from-an-unidentified-developer-mh40616/mac.

En entornos corporativos conviene bloquear dominios de distribución maliciosos en DNS, aplicar políticas de descarga restrictivas via MDM, exigir descargas firmadas y notarizadas, y monitorizar conexiones salientes en busca de comunicaciones sospechosas hacia servidores no autorizados. Si sospecha que un equipo fue comprometido, asuma que las credenciales locales y los keychains pueden estar comprometidos: desconecte el equipo, capture evidencias de proceso y red, rote contraseñas y tokens, revise extensiones de navegador y monederos, y considere una reinstalación limpia si la persistencia fue establecida.
La evolución de PamStealer muestra que los atacantes adaptan su trabajo a las defensas de macOS aprovechando la propia interfaz y APIs del sistema para engañar al usuario y validar credenciales. La prevención sigue siendo el mejor antídoto: desconfíe de sitios clonados, restrinja la ejecución de scripts, use claves físicas u otros factores de autenticación cuando sea posible, y mantenga una postura de detección que incluya telemetría sobre procesos nativos, actividad de red y cambios en la persistencia del sistema.
Si gestiona incidentes o quiere mantenerse informado, consulte los avisos de seguridad y análisis técnicos publicados por proveedores de telemetría y fabricantes de software, y coloque en su lista de prioridades la educación continua de usuarios sobre técnicas de engaño que ya no dependen solo de adjuntos obvios sino de abusos sutiles de la funcionalidad legítima del sistema.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...