Una nueva variante del MacSync Stealer a través de una guía falsa de Claude que roba credenciales de criptomonedas

Alfonso Sanchez Gutierrez
By
Alfonso Sanchez Gutierrez
Dí mi primer muerdo a una manzana con 10 años CEO de mecambioaMac
7 min de lectura

Una campaña maliciosa utilizó un resultado de búsqueda patrocinado y una guía falsa en una página legítima de Claude para persuadir a las víctimas de que pegaran un comando en la Terminal. Esta acción activó el malware MacSync, que robaba información.

Huntress investigó recientemente un incidente en el que la víctima buscó en Google cómo instalar Claude en una Mac, hizo clic en un resultado patrocinado y accedió a una conversación maliciosa de claude.ai/share disfrazada de guía de instalación de Soporte de Apple. En ella se le indicaba que abriera la Terminal y pegara un único comando curl.

En mayo, os contaba sobre un caso similar donde los Investigadores Berk Albayrak y @g0njxa habían descubierto recientemente una campaña ClickFix para instalar el malware en macOS que redirige a las víctimas a páginas de destino fraudulentas a través de resultados de búsqueda patrocinados.

En esta ocasión, los ciberdelincuentes pueden obtener acceso continuo tras el robo inicial, poniendo en riesgo tanto las cuentas personales como los recursos empresariales. Una frase de recuperación robada puede otorgar a los delincuentes el control permanente de los activos digitales.

La campaña demuestra cómo las búsquedas de software pueden convertirse en un punto de entrada para el robo de cuentas. En lugar de explotar una vulnerabilidad, los operadores confiaron en un dominio conocido, una guía convincente y un comando que parecía un paso de instalación.

El resultado puede ser el robo de sesiones de navegador, contraseñas, claves en la nube y datos de monederos de criptomonedas. Los analistas de Huntress identificaron el malware tras investigar una intrusión en macOS a mediados de julio.

Huntress afirmó en un informe compartido con Cyber ​​Security News (CSN) que MacSync combina el robo de credenciales, el acceso remoto, la captura de pantalla y el phishing centrado en la cartera digital en una cadena de seis etapas.

Este caso recuerda a las campañas publicitarias falsas de Google , donde los resultados patrocinados convierten las búsquedas en canales de distribución de malware.

MacSync recopila inicios de sesión guardados, cookies, datos del llavero, sesiones de Telegram, credenciales SSH y en la nube, y luego los aplica a extensiones de billetera y aplicaciones de billetera de escritorio.

Cómo funciona el MacSync Stealer a través de una guía falsa de Claude

Así funciona la campaña ClickFix (Imagen: Huntress)

La víctima buscó en Google instrucciones para instalar Claude en una Mac e hizo clic en un resultado patrocinado en lugar del anuncio original.

El anuncio dio lugar a una conversación pública sobre Claude con el formato de una guía de soporte de Apple. Indicaba al usuario que abriera la Terminal y ejecutara un comando curl codificado en Base64, un método que también se ha visto en los ataques publicitarios con artefactos de Claude .

Ese comando activó un cargador y luego recuperó el resto de la operación. El cargador ejecutó un AppleScript remoto directamente en la memoria, reduciendo así la evidencia en el dispositivo.

También intentó obligar a la víctima a conceder acceso completo al disco de la terminal, abriendo áreas protegidas que contenían datos del navegador y del sistema.

Una vez concedido el acceso, el script de Apple mostraba un mensaje de error del sistema y solicitaba repetidamente la contraseña de la cuenta de macOS hasta que la validaba.

Recopilaba cookies del navegador y guardaba inicios de sesión, secretos del llavero, archivos en la nube y de desarrollador, y datos de sesiones de Telegram. El malware empaquetaba la información para su carga antes de eliminar los archivos temporales.

(Imagen: Huntress)

MacSync va más allá de una simple captura de datos puntual. Instala una herramienta de acceso remoto permanente que permite ejecutar comandos, transferir archivos y capturar la pantalla tras obtener el permiso correspondiente.

Esto refleja la existencia de puertas traseras maliciosas que se distribuyen a través de anuncios , las cuales pueden convertir una descarga engañosa en un acceso prolongado al sistema.

A vueltas con los robos en las carteras de cripto

Los operadores centraron gran parte de la atención de MacSync en el robo de criptomonedas. El programa malicioso busca datos vinculados a aproximadamente 60 extensiones de navegador para monederos y 21 aplicaciones de escritorio para monederos.

Si detecta ciertas aplicaciones complementarias de monederos de hardware, puede reemplazar su contenido con versiones infectadas con troyanos que parecen normales al abrirlas.

Esas aplicaciones modificadas muestran un proceso de recuperación falso diseñado para obtener la frase semilla de la billetera.

La frase se envía a servidores controlados por el atacante, mientras que el programa redirige a la víctima a la aplicación original, independientemente de si la transferencia se realiza correctamente o no. Esto puede ocasionar pérdidas irreversibles, ya que las frases de recuperación controlan la propia billetera.

Como mejor medida en ciberseguridad, los usuarios debemos descargar software únicamente desde las páginas oficiales de los proveedores y considerar los resultados patrocinados, las conversaciones compartidas sobre IA y las publicaciones de soporte como no verificados hasta que se comprueben.

Nunca deben pegar comandos en la Terminal porque una página web se lo pida. Cualquier solicitud inesperada de acceso completo al disco durante la instalación merece un examen minucioso, como se indica en el caso del robo de cartera de macOS ClickFix .

Los equipos de seguridad deberían priorizar el comportamiento, no solo los hashes de los archivos, porque los cargadores de MacSync cambian con cada compilación.

Entre las señales útiles se incluyen URL decodificadas en Base64 redirigidas a zsh, la ejecución de AppleScript en la Terminal a partir de una solicitud curl, LaunchAgents desconocidos, aplicaciones de monedero con firmas digitales modificadas y capturas de pantalla que no son de Apple.

FUENTES:huntress
Dí mi primer muerdo a una manzana con 10 años CEO de mecambioaMac
No hay comentarios

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *