El 6 de agosto de 2026, investigadores de Huntress identificaron un malware escrito en Go que se distribuye mediante una campaña ClickFix dirigida contra usuarios de macOS. El código puede robar criptomonedas, contraseñas almacenadas en navegadores, datos de Apple Keychain y credenciales almacenadas en el sistema.
El ataque comienza con un correo electrónico que enlaza a una página con instrucciones falsas para ejecutar un comando en Terminal. El comando descarga un script Bash que recopila información del equipo y obtiene una carga Mach-O adaptada a la arquitectura del procesador del sistema afectado.
El malware crea un directorio con el nombre trustd, copia allí la carga como com.apple.verified y elimina el atributo extendido com.apple.quarantine para evitar las advertencias de seguridad de Gatekeeper. También establece persistencia e intenta elevar privilegios mediante un cuadro de diálogo falso que solicita la contraseña de administrador.
Además de buscar archivos que contengan credenciales, el infostealer puede modificar transacciones de criptomonedas antes de su firma y redirigir una parte de los fondos a los atacantes. Huntress observó funciones capaces de calcular el valor de una transacción y de determinar el 1% del contenido de una cartera, en función del tipo de criptomoneda. Entre los activos afectados figuran Bitcoin, Litecoin, Dogecoin, Monero, Ethereum y XRP.
Huntress señaló que las comunicaciones del malware utilizan direcciones IP compartidas del Autonomous System (AS) 210644, operado por Aeza Group, una corporación rusa sancionada por Estados Unidos y Reino Unido por proporcionar servicios de alojamiento blindado a grupos de ransomware.
Fuente: BleepingComputer.