Dos familias de malware, un mismo truco
Los investigadores de seguridad han puesto el foco sobre macOS con el hallazgo de dos familias de infostealers que aprovechan la misma técnica de ingeniería social: el ataque ClickFix. Los análisis de Huntress y Jamf describen campañas que convierten un simple “copiar y pegar” en la puerta de entrada para robar contraseñas, datos del llavero, criptomonedas e incluso el control remoto del navegador de la víctima.
En un ataque ClickFix, el usuario ve una ventana emergente que parece un CAPTCHA. La ventana le pide copiar una cadena de comandos y pegarla en Terminal. Ese comando suele descargar y ejecutar la primera fase del ataque. En otras palabras, la propia víctima ejecuta el código malicioso.
El stealer en Go que vacía carteras de cripto
Huntress, especialista en detección y respuesta gestionada (MDR), detectó uno de estos malware en junio de 2026. El flujo comienza con un comando que descarga un cargador Bash, recopila datos del sistema y después obtiene un payload Mach-O nativo de macOS adaptado a la arquitectura del procesador de la víctima.
El payload es un stealer escrito en Go. Según Huntress, está diseñado para extraer contraseñas de navegadores, datos de Apple Keychain y credenciales almacenadas en caché. Pero lo más llamativo es su función DRAIN: comprueba si una cartera de criptomonedas tiene fondos y, si es así, redirige todo o parte del saldo a carteras controladas por los atacantes.
La infraestructura de este malware también ha llamado la atención. El cargador, el alojamiento del payload y el servidor de comando y control (C2) están vinculados a Aeza Group, un proveedor de hosting ruso sancionado y asociado con actividades de cibercrimen.
Huntress recomienda formación para empleados, extensiones como NoScript y bloqueo DNS con herramientas como Pi-Hole para reducir el riesgo. Si un usuario cae en la trampa, debe avisar al equipo de TI de inmediato y aislar el equipo. La buena noticia: el malware no siempre consigue persistencia y se elimina borrando el binario; una vez borrado, no se reconstituye por sí solo.
AmnesiaStealer: sigilo y control remoto del navegador
La segunda amenaza la ha detallado Jamf en un informe publicado el 13 de agosto. Se trata de AmnesiaStealer, un infostealer escrito en Rust que también se distribuye mediante ClickFix. En este caso, el anzuelo es una página de descarga falsa en GitHub con un cuadro de “instalación en Terminal” presentado como una opción para usuarios avanzados, con instrucciones numeradas para abrir Terminal e instalar.
Si la víctima pulsa el botón de copiar, se genera un blob en base64 que se decodifica en un único comando. Ese comando obtiene un script corto, silencioso y autodestructivo que ejecuta el binario de AmnesiaStealer. A partir de ahí, el malware lleva a cabo varias fases hasta exfiltrar los datos.
Para no ser detectado, AmnesiaStealer silencia el sistema de sonido del dispositivo. ¿La razón? Parte de la recopilación pasa por Finder, que reproduce un sonido cada vez que duplica un archivo. También realiza reconocimiento de software, hardware y datos de pantalla.
Entre sus objetivos están Apple Notes y Telegram, y emplea comandos que evitan activar el aviso de permisos de macOS (TCC). Después, pide a la víctima que introduzca su contraseña, la valida localmente y la usa para desbloquear archivos del llavero protegidos con datos cifrados. Los investigadores admiten que, de momento, no está claro por qué se recopilan esos registros. Los datos se almacenan en un directorio, se archivan y se exfiltran.
La parte más distintiva llega con un segundo binario: permite al atacante tomar el control remoto del navegador de la víctima. El módulo es compatible con siete navegadores basados en Chromium: Chrome, Brave, Microsoft Edge, Arc, Opera, Vivaldi y Chromium. Para pasar desapercibido, clona el perfil del usuario y controla la copia, así que el navegador visible no se ve afectado.
El operador recibe una retransmisión en vivo de la sesión y puede manejarla con teclado, ratón, scroll, navegación y gestión de pestañas. Además, roba cookies en texto plano mediante el protocolo DevTools e inyecta un script para que los sitios web no marquen la sesión como automatizada.
Jamf recomienda a los usuarios de macOS activar la protección contra amenazas, los controles avanzados de amenazas y la protección web en modo “Bloquear e informar” para frenar la ejecución de amenazas similares.









