Noticias 3 min de lectura

ClickFix en macOS: el truco de la falsa actualización que vacía llaveros y monederos

Pantalla de Mac con una alerta falsa de navegador y la consola Terminal abierta, un riesgo para la seguridad macos

Las campañas de ingeniería social conocidas como ClickFix han dado el salto definitivo a macOS. Este vector de ataque, que ya había causado estragos en entornos Windows suplantando problemas de carga en Google Meet, Zoom o navegadores web, ahora distribuye un 'infostealer' escrito en Go diseñado específicamente para el ecosistema de Apple. El peligro real de esta técnica radica en que elude las protecciones perimetrales del navegador haciendo que sea el propio usuario quien ejecute el código malicioso de forma voluntaria.

La mecánica del engaño: de la web a la Terminal de macOS

El ataque comienza cuando el usuario visita una página comprometida o un sitio de phishing que imita un servicio legítimo. En lugar de descargar un archivo directamente (lo que activaría los sistemas de reputación de descargas de Chrome o Safari), la web muestra un mensaje de error falso, como un fallo de renderizado o un problema de certificados. Para solucionarlo, se le pide al usuario que copie un comando de "reparación" en el portapapeles, abra la Terminal de macOS y lo ejecute manualmente.

Al pegar y ejecutar este comando en la Terminal, se inicia un script en shell que realiza un perfilado rápido del sistema para determinar la arquitectura del procesador (Intel o Apple Silicon). Acto seguido, descarga el payload de malware en Go correspondiente. Este binario busca y extrae credenciales almacenadas en los navegadores web, datos de iCloud Keychain (el llavero de Apple), cookies de sesión y carteras de criptomonedas locales.

Por qué los controles tradicionales fallan ante ClickFix

La efectividad de ClickFix se basa en la manipulación del comportamiento del usuario. Desde el punto de vista del sistema operativo, el usuario ha autorizamiento explícitamente la ejecución de la Terminal y ha introducido un comando de forma interactiva. Esto puede saltarse mecanismos básicos de Gatekeeper si el script de descarga inicial utiliza utilidades nativas como curl o wget para traer el binario y evitar el atributo de cuarentena usual de las descargas directas.

Para los administradores de sistemas que gestionan flotas de dispositivos macOS, este ataque representa un reto porque no depende de un exploit, sino del abuso de herramientas de administración legítimas del sistema operativo.

Acciones de mitigación y defensa en entornos macOS

Para mitigar esta amenaza, tanto a nivel individual como en entornos corporativos gestionados mediante MDM (Mobile Device Management), se deben aplicar controles específicos:

  • Restringir el uso de la Terminal mediante perfiles de configuración de MDM en cuentas de usuario que no requieran herramientas de desarrollo o administración avanzada.
  • Implementar herramientas de detección en el endpoint (EDR) que monitoricen la ejecución de procesos hijos sospechosos iniciados por la Terminal, especialmente llamadas salientes de curl o bash hacia dominios no corporativos.
  • Configurar reglas en sistemas Secure Web Gateway (SWG) para restringir el acceso a dominios dinámicos de DNS y repositorios de código públicos no autorizados.
  • En caso de sospecha de compromiso, el procedimiento de respuesta debe incluir la invalidación de todas las sesiones activas en navegadores (para mitigar el robo de cookies de sesión), la rotación de claves del llavero de iCloud y la revocación de credenciales comprometidas.

Fuentes

Comentarios