PamStealer la amenaza macOS que se disfraza de Finder y roba contraseñas y claves

Autor: Publicada 5 min de lectura 177 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Una nueva amenaza para macOS, apodada PamStealer, exhibe cuán sofisticadas y silenciosas pueden ser ahora las campañas que buscan robar credenciales y datos sensibles. No se trata de un simple adjunto o un ejecutable empaquetado: los autores han combinado un dropper en AppleScript con un cargador en JavaScript for Automation (JXA) y un segundo estadio nativo escrito en Rust para reducir señales de detección y explotar comportamientos legítimos del sistema.

El vector de engaño comienza en la web. Los atacantes han creado sitios que imitan la página del proyecto Maccy, el administrador de portapapeles de código abierto, y distribuyen una imagen de disco (.dmg) que contiene un archivo .scpt compilado con instrucciones para descargar y desplegar el binario malicioso. El truco de ingeniería social incluye forzar al usuario a ejecutar el script desde el Script Editor (⌘ + R o pulsando Run) porque el código malicioso está oculto tras un gran bloque de líneas en blanco; esa técnica evita que el contenido sea obvio a simple vista y puede evadir controles automáticos que miran solo las primeras líneas.

PamStealer la amenaza macOS que se disfraza de Finder y roba contraseñas y claves
Imagen generada con IA.

Más preocupante es la manera en que PamStealer comprueba que está en el objetivo deseado antes de actuar. El dropper realiza una huella del equipo y deriva una clave de descifrado basada en la arquitectura (Apple Silicon vs Intel), la configuración regional, el teclado y la zona horaria. Si el equipo no cumple las condiciones (por ejemplo, si es Intel o si el sistema parece ubicado en países de Europa del Este), el instalador se detiene. Este perfilado dirigido dificulta el análisis en entornos de laboratorio y ayuda a evitar la detección en regiones de origen de los operadores.

Cuando supera esas barreras, el segundo estadio —un binario Mach-O en Rust que se hace pasar por Finder— comienza a recolectar datos: historiales y credenciales de navegadores, extensiones de monedero criptográfico, contenido del portapapeles e incluso ítems de iCloud Keychain. Además, para sortear la fricción de permisos, PamStealer presenta un cuadro de diálogo nativo que solicita la contraseña del sistema y la valida contra las API de PAM de macOS. Si la contraseña es incorrecta, insiste hasta que el usuario introduce la credencial correcta. Este método permite a los atacantes obtener la contraseña real del usuario, no solo tokens o confirmaciones superficiales.

Una vez obtenida la contraseña, el malware establece persistencia mediante un binario que imita las Preferencias del Sistema y cifra y exfiltra la información a servidores controlados por los atacantes. También muestra un mensaje falso tipo Gatekeeper que invita a eliminar la aplicación, con la intención de que la víctima crea que la descarga falló mientras el robo ya ocurrió.

Las implicaciones para empresas y usuarios son claras: la captura de una contraseña de inicio de sesión local puede permitir acceso a cuentas, descifrado de keychains, instalaciones persistentes y movimiento lateral. Además, el uso de Rust y de componentes nativos reduce las firmas estáticas y el ruido en los sistemas de detección convencionales, lo que complica la respuesta y la remediación.

Como medidas inmediatas, no ejecute scripts ni aplicaciones descargadas desde sitios no verificados. Verifique siempre la URL oficial antes de descargar software: la única web oficial de Maccy es https://maccy.app y el código fuente está disponible en GitHub en https://github.com/p0deje/Maccy. Si recibe un cuadro de diálogo pidiendo su contraseña fuera del flujo normal del sistema o sin contexto claro, no la introduzca; cancele y compruebe la procedencia del software. Apple mantiene documentación y guías sobre Gatekeeper y la apertura de archivos que pueden ayudar a entender alertas legítimas: https://support.apple.com/guide/mac-help/open-a-file-from-an-unidentified-developer-mh40616/mac.

PamStealer la amenaza macOS que se disfraza de Finder y roba contraseñas y claves
Imagen generada con IA.

En entornos corporativos conviene bloquear dominios de distribución maliciosos en DNS, aplicar políticas de descarga restrictivas via MDM, exigir descargas firmadas y notarizadas, y monitorizar conexiones salientes en busca de comunicaciones sospechosas hacia servidores no autorizados. Si sospecha que un equipo fue comprometido, asuma que las credenciales locales y los keychains pueden estar comprometidos: desconecte el equipo, capture evidencias de proceso y red, rote contraseñas y tokens, revise extensiones de navegador y monederos, y considere una reinstalación limpia si la persistencia fue establecida.

La evolución de PamStealer muestra que los atacantes adaptan su trabajo a las defensas de macOS aprovechando la propia interfaz y APIs del sistema para engañar al usuario y validar credenciales. La prevención sigue siendo el mejor antídoto: desconfíe de sitios clonados, restrinja la ejecución de scripts, use claves físicas u otros factores de autenticación cuando sea posible, y mantenga una postura de detección que incluya telemetría sobre procesos nativos, actividad de red y cambios en la persistencia del sistema.

Si gestiona incidentes o quiere mantenerse informado, consulte los avisos de seguridad y análisis técnicos publicados por proveedores de telemetría y fabricantes de software, y coloque en su lista de prioridades la educación continua de usuarios sobre técnicas de engaño que ya no dependen solo de adjuntos obvios sino de abusos sutiles de la funcionalidad legítima del sistema.

Cobertura

Relacionadas

Mas noticias del mismo tema.