AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Amenazas

CrashStealer: Nuevo malware para macOS desafía las defensas de Apple y roba datos sensibles

Introducción

En los últimos meses, la superficie de ataque sobre sistemas macOS ha experimentado una notable expansión, impulsada en parte por el incremento de amenazas especializadas como CrashStealer. Este nuevo infostealer, detectado recientemente, representa un salto cualitativo en la capacidad de los atacantes para evadir las protecciones nativas de Apple y extraer información crítica de dispositivos macOS, tradicionalmente considerados menos vulnerables frente a malware que sus homólogos Windows. En este análisis dirigido a profesionales del sector, desgranamos los vectores de ataque, técnicas empleadas, impacto y las contramedidas recomendadas para frenar la propagación de CrashStealer.

Contexto del Incidente o Vulnerabilidad

CrashStealer emerge en un contexto donde los infostealers para macOS, aunque con menor prevalencia que en Windows, están aumentando tanto en cantidad como en sofisticación. Según datos de Kaspersky, CrashStealer fue detectado por primera vez en marzo de 2024, desplegándose a través de campañas de phishing dirigidas y descargas de software falsificado, principalmente en mercados de habla inglesa y europea. A diferencia de variantes previas como Atomic Stealer (AMOS) o MacStealer, CrashStealer destaca por su enfoque en la evasión de Gatekeeper y notarización, dos de los principales mecanismos de defensa en macOS.

Detalles Técnicos

CrashStealer está categorizado bajo el MITRE ATT&CK como T1059 (Command and Scripting Interpreter) y T1071 (Application Layer Protocol). El malware se distribuye empaquetado en archivos DMG y utiliza técnicas de empaquetado legítimo para camuflarse como aplicaciones populares (por ejemplo, editores de imagen, herramientas de productividad o crackeos de software).

Tras su ejecución, CrashStealer explota la vulnerabilidad CVE-2024-27843, que permite eludir Gatekeeper y la notarización de Apple. Para la persistencia, emplea launch agents y modifica archivos .plist en ~/Library/LaunchAgents. La exfiltración de datos se realiza mediante conexiones HTTPS cifradas a servidores de comando y control (C2), cuyos indicadores de compromiso (IoC) incluyen los dominios crashsync[.]net y securedata[.]cloud.

Entre los datos robados se incluyen:
– Contraseñas almacenadas en Keychain y navegadores (Safari, Chrome, Firefox)
– Cookies de sesión, tokens de autenticación y credenciales bancarias
– Archivos de billeteras de criptomonedas (Electrum, Exodus)
– Documentación sensible en carpetas de usuario (Documentos, Escritorio)
– Capturas de pantalla periódicas mediante acceso al servicio de accesibilidad

CrashStealer implementa técnicas antianálisis, como la detección de entornos sandbox y la ofuscación de strings usando XOR y Base64. Se han observado versiones que integran módulos de descarga lateral de payloads adicionales, permitiendo la ejecución de herramientas como Cobalt Strike Beacon o Metasploit Meterpreter en sistemas comprometidos.

Impacto y Riesgos

Según estimaciones de Kaspersky, más de 3.000 sistemas macOS han sido infectados en el primer mes de actividad, con un 17% de los incidentes vinculados a entornos corporativos. La rápida exfiltración de credenciales y datos bancarios ha provocado pérdidas económicas directas que superan los 2,5 millones de euros, además de potenciales sanciones bajo el Reglamento General de Protección de Datos (GDPR) y la Directiva NIS2 para organizaciones que no hayan protegido adecuadamente sus activos.

El riesgo es especialmente elevado para administradores y usuarios con permisos de root, ya que CrashStealer solicita acceso a servicios de accesibilidad para ampliar su alcance. Se han reportado casos de secuestro de cuentas en redes sociales y plataformas de trabajo colaborativo, afectando la continuidad empresarial y la reputación corporativa.

Medidas de Mitigación y Recomendaciones

Para mitigar el impacto de CrashStealer, se recomienda:
– Actualizar macOS a la última versión disponible, corrigiendo la vulnerabilidad CVE-2024-27843.
– Bloquear la ejecución de archivos DMG no firmados y restringir permisos de instalación a usuarios administradores.
– Monitorizar los archivos .plist en ~/Library/LaunchAgents y ~/Library/LaunchDaemons en busca de entradas sospechosas.
– Implementar soluciones EDR con capacidad de análisis de comportamiento en tiempo real y bloqueo de conexiones a los IoC identificados.
– Concienciar a los usuarios sobre los riesgos del phishing y descargas de software no verificado.
– Revisar periódicamente los logs de acceso a Keychain y detectar accesos inusuales a servicios de accesibilidad.

Opinión de Expertos

Expertos de la industria, como Ivan Kwiatkowski (Kaspersky GReAT), subrayan que “la proliferación de infostealers en macOS marca un punto de inflexión en la percepción de seguridad de la plataforma. La adopción de técnicas avanzadas de evasión y la explotación de vulnerabilidades zero-day demuestran que ningún sistema es invulnerable.”

Implicaciones para Empresas y Usuarios

Para las empresas, la aparición de CrashStealer exige reforzar la seguridad en entornos macOS dentro del marco de cumplimiento normativo (GDPR, NIS2) y considerar la segmentación de redes para limitar el movimiento lateral tras una posible intrusión. Los usuarios particulares deben extremar la precaución con las fuentes de descarga y evitar conceder permisos innecesarios a aplicaciones desconocidas. La tendencia apunta a una profesionalización de las campañas contra macOS, lo que obliga a revisar y endurecer las políticas de seguridad existentes.

Conclusiones

CrashStealer representa una amenaza real y tangible para el ecosistema macOS, combinando técnicas sofisticadas de evasión con una recolección agresiva de datos sensibles. La detección temprana, la actualización constante de sistemas y el refuerzo de la concienciación son esenciales para minimizar el impacto de este y futuros infostealers dirigidos a la plataforma de Apple.

(Fuente: www.kaspersky.com)