AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Amenazas

### Ataques ClickFix: nueva amenaza Go-based para el robo de criptomonedas y credenciales en macOS

#### Introducción

Durante las últimas semanas, equipos de ciberinteligencia han detectado una oleada de ataques dirigidos a usuarios de macOS mediante técnicas sofisticadas de ingeniería social, conocidas como ClickFix-style attacks. Estos ataques están siendo empleados para distribuir un malware escrito en Go, específicamente diseñado para exfiltrar criptomonedas, contraseñas almacenadas en navegadores, datos del Apple iCloud Keychain y credenciales en caché. La campaña evidencia el creciente interés de los actores de amenazas en comprometer entornos macOS, tradicionalmente considerados menos propensos a infecciones masivas.

#### Contexto del Incidente o Vulnerabilidad

El vector predilecto de los atacantes en esta campaña es la explotación de la confianza del usuario a través de prompts engañosos o enlaces maliciosos, disfrazados de soluciones a problemas técnicos (ClickFix-style). Una vez que la víctima interactúa con el enlace o ejecuta el script sugerido, se inicia una cadena de infección adaptada para identificar la arquitectura del sistema (Intel x86_64 o ARM64) y desplegar la carga útil específica para maximizar la compatibilidad y la persistencia en dispositivos con macOS Monterey 12.x, Ventura 13.x y Sonoma 14.x. Esta campaña ha sido monitorizada en foros de criptomonedas, plataformas de soporte técnico y canales de mensajería instantánea, con un claro enfoque en usuarios que gestionan activos digitales.

#### Detalles Técnicos

El ataque comienza con la entrega de un shell script a través de ingeniería social. Este script realiza un reconocimiento del host (típicamente mediante comandos como `uname -m`, `sw_vers` y consultas a rutas específicas del sistema) para determinar la arquitectura y versión de macOS. Posteriormente, descarga de forma sigilosa el binario de malware compilado en Go, optimizado para la plataforma detectada.

**CVE y vectores de ataque:**
Hasta la fecha, no se ha asignado un CVE específico para este vector, ya que la explotación se basa fundamentalmente en la manipulación del usuario final y no en una vulnerabilidad técnica del sistema operativo. Sin embargo, el malware aprovecha permisos concedidos por el usuario para acceder a rutas sensibles, como `~/Library/Keychains/`, bases de datos de Chrome/Firefox/Safari (`Login Data`, `Cookies`, `Web Data`), y el servicio Apple Keychain.

**TTPs y frameworks:**
– **MITRE ATT&CK**:
– T1059 (Command and Scripting Interpreter)
– T1083 (File and Directory Discovery)
– T1005 (Data from Local System)
– T1555 (Credentials from Password Stores)
– **Herramientas observadas:**
– Uso de binarios Go ofuscados y scripts bash.
– Comunicación a C2 mediante HTTPS y canales cifrados.
– Métodos de persistencia empleando `launchctl` y creación de LaunchAgents.

**Indicadores de Compromiso (IoC):**
– Dominios y URLs de descarga de payloads alojados en servicios públicos (pastebin, Github, Dropbox).
– Hashes SHA256 de variantes recientes del binario Go.
– Procesos inusuales ligados a nombres disfrazados de utilidades legítimas.

#### Impacto y Riesgos

Esta campaña representa un riesgo significativo para usuarios individuales, empresas fintech y plataformas de intercambio de criptomonedas. Las capacidades del malware permiten la sustracción masiva de activos digitales y credenciales, facilitando accesos no autorizados a wallets, plataformas de trading y servicios en la nube. Según estimaciones de firmas de análisis, se han detectado más de 2.400 infecciones en Europa en el último trimestre, con pérdidas económicas que superan los 3,5 millones de euros en activos cripto y credenciales comprometidas.

El malware, al tener acceso al llavero de Apple y datos almacenados en navegadores, también expone a las organizaciones a brechas de datos reguladas bajo GDPR y NIS2, lo que podría acarrear sanciones severas en caso de filtraciones masivas.

#### Medidas de Mitigación y Recomendaciones

Para mitigar el riesgo de infección, se recomienda a los equipos de seguridad:

– **Desplegar soluciones EDR** con firmas específicas para binarios Go y scripts bash sospechosos.
– **Restringir la ejecución de scripts** descargados de fuentes no verificadas mediante políticas de Gatekeeper y MDM.
– **Monitorizar logs de acceso a Keychain** y actividades anómalas en LaunchAgents/LaunchDaemons.
– **Educar a los usuarios** sobre los riesgos de la ingeniería social y la importancia de no ejecutar scripts no autorizados.
– Implementar autenticación multifactor robusta en todos los servicios críticos.
– Mantener actualizado macOS y los navegadores, evitando versiones fuera de soporte.

#### Opinión de Expertos

Especialistas en ciberseguridad como Chema Alonso (Telefonica) y Patrick Wardle (Objective-See) coinciden en señalar que el auge del malware multiplataforma en Go supone un desafío adicional para los equipos defensivos, ya que dificulta la detección tradicional por firmas y aprovecha la tendencia BYOD en entornos corporativos. Alertan además sobre el riesgo de que estos ataques se conviertan en vector de entrada para APTs y campañas de ransomware más sofisticadas.

#### Implicaciones para Empresas y Usuarios

El éxito de estos ataques pone de manifiesto la necesidad de incluir macOS en las estrategias de protección avanzada, abandonando la percepción de «seguridad por oscuridad» que históricamente ha predominado en entornos Apple. Empresas que manejen información sensible, cifrado o activos digitales deben revisar urgentemente sus políticas de protección de endpoints y concienciación para empleados y clientes.

El cumplimiento normativo bajo el GDPR y la inminente llegada del marco NIS2 obligan a una respuesta proactiva ante incidentes de exfiltración de datos, con la notificación a autoridades en menos de 72 horas y la posible imposición de multas de hasta el 4% de la facturación anual.

#### Conclusiones

La sofisticación y adaptabilidad de los ClickFix-style attacks dirigidos a macOS es una llamada de atención para toda la industria. El uso de malware escrito en Go, la explotación de la ingeniería social y la orientación clara al robo de criptomonedas y credenciales marcan una tendencia al alza que requiere atención inmediata por parte de CISOs, analistas SOC y administradores de sistemas. La prevención, junto con la respuesta ágil y el monitoreo proactivo, serán claves para mitigar el impacto de estas amenazas emergentes.

(Fuente: feeds.feedburner.com)