Desde siempre, los usuarios de Mac han confiado en que su sistema operativo los mantendría a salvo. Esa tranquilidad proviene principalmente del control estricto de Apple sobre su ecosistema y del hecho de que macOS históricamente se ha enfrentado a menos ataques masivos que Windows. Sin embargo, eso no significa que los Mac sean invulnerables: las amenazas existen y surgen nuevas todo el tiempo. Durante las últimas semanas, algunos investigadores de seguridad han publicado informes sobre al menos dos nuevas campañas dirigidas a dispositivos Apple.
El malware utilizado en una de las campañas se ha denominado CrashStealer, mientras que el otro se conoce como ClickLock. Ambos se basan en diferentes trucos para forzar a los usuarios a introducir la contraseña de su Mac, que los atacantes luego usan para robar credenciales de cuentas, criptoactivos, documentos y mucho más. En la publicación de hoy, veremos de cerca cómo funciona CrashStealer y cómo evitar ser víctimas.
Una aplicación de videoconferencia con CrashStealer dentro de ella
Fue en mayo de 2026 cuando los investigadores detectaron las primeras señales de que este malware se estaba desarrollando y, a principios de julio, lo detectaron en acción. El malware se ganó su nombre debido a su mecanismo principal: pretende ser la herramienta de informes de fallos integrada de macOS (CrashReporter) mientras opera como un infostealer diseñado para robar datos confidenciales.
Los investigadores lograron rastrear uno de los sitios web que los usuarios visitaron para descargar el malware. El sitio se hace pasar por una plataforma legítima para distribuir la herramienta de videoconferencia Werkbit.

Según los investigadores, este es el sitio que las víctimas usaron para descargar Werkbit, que contenía en secreto el cargador de malware CrashStealer. Fuente.
Sin embargo, no puedes simplemente visitar el sitio y descargar el software. Antes de la descarga, se solicita a los visitantes que introduzcan un PIN de reunión especial. Seguramente esta trampa les permita a los atacantes limitar el alcance de la distribución al apuntar solo a víctimas específicas y preseleccionadas. Se desconoce exactamente cómo los ciberdelincuentes escogen sus objetivos y envían el PIN.
Los usuarios “afortunados” que tienen un código terminan instalando la carga útil maliciosa inicial, denominada Werkbit Setup. Curiosamente, lleva un certificado de desarrollador de Apple válido y ha pasado con éxito el proceso de notarización de Apple, lo que significa que superó el análisis previo automatizado en busca de códigos maliciosos. Como resultado, los atacantes logran eludir Gatekeeper, la defensa integrada del sistema operativo. Esto permite que la carga se inicie sin activar las advertencias habituales del software que no es de confianza.

El instalador Werkbit Setup está firmado con un certificado de desarrollador de Apple válido y ha pasado el proceso de notarización. Fuente.
Una vez iniciado, Werkbit Setup primero se comunica con GitHub. Los investigadores creen que el uso de esta plataforma popular ayuda a los atacantes a integrarse al hacer que estas solicitudes iniciales de red se vean mucho menos sospechosas para las herramientas de seguridad. Después de recuperar las instrucciones de un repositorio de GitHub, el programa se conecta directamente al servidor de los atacantes para buscar el propio CrashStealer.
Luego, el cargador guarda el malware en una carpeta temporal de macOS, lo inicia y borra la mayoría de los archivos de configuración intermedios. El resultado es un infostealer completamente funcional segundos después de iniciar la instalación de Werkbit. Por cierto, el usuario jamás obtiene la aplicación de videoconferencia.
Cómo funciona CrashStealer
A diferencia del cargador de Werkbit Setup, el malware CrashStealer en sí no está firmado con un certificado de desarrollador de Apple. Para que los usuarios no sospechen nada, el malware se disfraza de la herramienta integrada de informes de fallos de macOS, CrashReporter, y usa exactamente el mismo nombre, el identificador de la aplicación y un icono similar.
Una vez iniciado, CrashStealer completa una secuencia de pasos para acceder a datos confidenciales, establecer la persistencia en el sistema y borrar su rastro:
- Elimina metadatos, incluido el atributo que marca la aplicación como una descarga de Internet.
- Muestra un mensaje del sistema falso que solicita la contraseña de macOS del usuario.
- Usa las credenciales obtenidas anteriormente para acceder a Keychain, el administrador de contraseñas integrado de macOS.
- Verifica las herramientas de seguridad y el software de análisis de malware instalados en el ordenador.
- Recopila contraseñas del navegador guardadas, cookies, contenidos de Keychain y datos de otros administradores de contraseñas y carteras criptográficas.
- Cifra los datos que robó y los prepara para reenviarlos al servidor de los atacantes.
- Crea una copia de sí mismo y establece la persistencia para iniciarse automáticamente cada vez que se inicie macOS.
- Elimina los archivos temporales y otros rastros de la instalación para dificultar la detección.
El paso dos merece un análisis más detallado. La solicitud de contraseña que le aparece al usuario se ve extremadamente convincente. Además, el malware verifica inmediatamente si las credenciales son correctas: si cometes un error de escritura e introduces una contraseña no válida, CrashStealer volverá a mostrarte la ventana para preguntarte de nuevo.

Una vez que se inicia, CrashStealer muestra una ventana emergente que imita la solicitud de contraseña típica de macOS. Fuente .
¿Qué datos busca CrashStealer?
La lista de objetivos de CrashStealer es enorme. En primer lugar, sus operadores apuntan a Keychain: el administrador de contraseñas integrado de macOS donde el sistema almacena credenciales de cuentas, claves criptográficas, certificados, tokens y más.
Los usuarios de administradores de contraseñas de terceros tampoco están seguros: el malware roba datos de 14 de estos servicios, incluidos 1Password, Bitwarden, LastPass, Dashlane, Keeper, KeePassXC, NordPass, Enpass y RoboForm.
Además, el malware recopila todas las credenciales y las cookies almacenadas en los navegadores basados en Chromium (Chrome, Brave, Edge, Opera, Opera GX, Vivaldi, Chromium y NAVER Whale) así como en Firefox. Los atacantes claramente tienen un gran interés en los criptoactivos: CrashStealer apunta específicamente a datos de 80 extensiones de carteras criptográficas diferentes, incluidas MetaMask, Phantom, Coinbase Wallet, Trust Wallet, Rabby, Exodus, Keplr y Solflare.
Por último, el malware analiza las carpetas Documentos y Descargas para elegir archivos que puedan ser de interés para los ciberdelincuentes. CrashStealer cifra todos los datos robados con el algoritmo AES-256-GCM, los comprime y los envía al servidor de los atacantes.
Cómo proteger tu dispositivo
El aumento de los ataques a macOS es una clara llamada de atención: los usuarios de Apple deben ser proactivos con respecto a su seguridad. Recomendamos lo siguiente:
- Investigar las apps en línea antes de instalarlas.
- Usar las utilidades de las tiendas oficiales de aplicaciones siempre que sea posible.
- Usar una solución de seguridad fiable que bloquee sitios web maliciosos y detenga la actividad de malware en tu dispositivo.
- Mantener todas tus credenciales y datos bancarios en un administrador de contraseñas seguro. Una opción es Kaspersky Password Manager (que, notablemente, no figuraba entre las aplicaciones objetivo de CrashStealer).
Las soluciones de seguridad de Kaspersky detectan el malware descrito en esta publicación y le asignan los veredictos HEUR:Trojan-Downloader.OSX.Agent.gen y HEUR:Trojan-PSW.OSX.Agent.gen.
MacOS
Consejos