El nuevo ClickLock macOS Stealer elimina aplicaciones cada 210 ms hasta que las víctimas escriben su contraseña – CYBERDEFENSA.MX

Ladrón de ClickLocksun nuevo ladrón de información de macOS, responde a la negativa de una víctima eliminando sus aplicaciones en bucle hasta que entreguen la contraseña de inicio de sesión. Llega como un comando pegado en la Terminal, solicita la contraseña detrás de un cuadro de diálogo falso del sistema y, cuando la víctima cancela, instala dos LaunchAgents y sale silenciosamente.

En el siguiente inicio de sesión, Finder, Dock, Spotlight, Terminal, Activity Monitor y los principales navegadores comienzan a morir cada 210 milisegundos, durante hasta 83 horas, dejando un cuadro de contraseña en un escritorio inactivo. Escríbalo y la máquina entregará el llavero, las credenciales del navegador y las billeteras criptográficas.

Grupo IB telemetria cuenta al menos 100 objetivos en 33 países desde mayo, más de la mitad de ellos en Europa. Por la estructura del código, sus analistas suponen que el malware aún está en desarrollo. Subido a VirusTotal el 9 de junio, el guión del orquestador tenía cero detecciones allí cuando el Grupo IB lo analizó.

Y los analistas nunca encontraron la puerta de entrada. Tienen toda la cadena de carga útil y ni una sola de las páginas de señuelos. La lista del COI incluye tres hosts de carga útil comprometidos y ningún dominio atractivo: el diseño de la página de destino, los dominios que la sirven y todo lo que dirige el tráfico hacia ellos no están confirmados.

Una ejecución completa deja al operador con la contraseña de inicio de sesión validada de macOS, la clave AES de almacenamiento seguro de Chrome y un ZIP con las credenciales del navegador y las cookies, el almacenamiento de la extensión de la billetera criptográfica, los archivos de la billetera de escritorio, las bóvedas del administrador de contraseñas, el llavero, el historial del shell y las credenciales guardadas del servidor de FileZilla.

Ciberseguridad

La clave de Almacenamiento Seguro es la que perdura. Cifra las contraseñas y cookies guardadas de Chrome en el disco, por lo que Login Data y Cookies se descifran fuera de línea, en la máquina del atacante, cada vez que acceden a ella. El consejo de Group-IB para cualquiera que haya ejecutado esto: revocar las sesiones activas del navegador, tratar todas las contraseñas, cookies y claves de billetera guardadas como desaparecidas y cambiarlas.

Cumpla ahora o cumpla en el próximo inicio de sesión

El usuario que se niega no es un caso extremo. Para ellos es el diseño. Cancele el primer diálogo y el script desaparecerá. com.authirity.plist y com.chromer.plist en ~/Library/LaunchAgents/luego se va.

El primero activa el bucle de interrupción de 210 milisegundos hasta que llega una contraseña. El segundo lanza su propio bucle de interrupción en intervalos de 0,2 segundos durante hasta 3.000.000 de segundos, aproximadamente 34,7 días, mientras que un proceso en segundo plano consulta el llavero para la clave de almacenamiento seguro de Chrome cada medio segundo.

Esa consulta genera un mensaje real de macOS y el bucle mantiene el escritorio como rehén hasta que la víctima lo aprueba. Activity Monitor y Terminal están en ambas listas de eliminación. Un tercer bucle desactiva NotificationCenter durante seis horas, por lo que no se genera ninguna advertencia de Gatekeeper. Si Terminal carece de acceso total al disco, el orquestador abre Configuración del sistema en el panel derecho y guía a la víctima para otorgarlo.

La parte delantera es Hacer clic en arreglar. Group-IB evalúa esto con gran confianza y nunca lo ha visto. El guión toma un RAY_ID como primer argumento y se abre con un banner CAPTCHA falso de Cloudflare sobre una barra de progreso que recorre doce líneas de estado en diez segundos. Tampoco nada. Existen para tranquilizar a alguien que acaba de pegar un comando en una terminal.

Debajo, script.sh desactiva las interrupciones del teclado, oculta el cursor y extrae cuatro cargas útiles de dos sitios comprometidos. Dos tubos directos al bash. Dos aterrizan en un lugar escondido. $HOME/.cacheb/. La pregunta suave es una osascript cuadro de diálogo que lleva un ícono de Apple descargado y el nombre de usuario real de la víctima, y ​​todo lo que se escribe se compara con dscl /Local/Default -authonly primero, por lo que solo vale la pena enviar una contraseña que funcione.

Casi nada de eso es nuevo. microsoft documentado lo mismo dscl validación en SHub Stealer en mayo, junto con AMOS y MacSync en la misma ola de campañas macOS ClickFix. La persistencia de Telegram exfil y LaunchAgent son repetitivas.

La puerta trasera, goyimes aproximadamente el 80 por ciento una copia del script de implementación pública para GSocketun conjunto de herramientas de creación de túneles de código abierto de The Hacker’s Choice. Sus autores plantean el gs-netcat componente como una puerta trasera inversa cifrada que no necesita un servidor C2 propio. En su lugar, monta un relevo.

Group-IB rastreó esta copia hasta un repetidor de operador en gsnc[.]eu:67con el binario extraído del propio gsocket.io. Las cargas útiles del ladrón se encuentran en tres dominios comprometidos con reputaciones limpias, uno de ellos un sitio de WordPress pirateado, y el botín sale a través de tres robots de Telegram. El Grupo IB no observó ninguna infraestructura dedicada de mando y control.

En macOS, el binario aparece como iCloud en ~/Library/Application Support/iCloudsync y el proceso se ejecuta como SystemUIServerluna letra menos que la real.

Apple ya intentó cerrar esta puerta

macOS 26.4 se envió a finales de marzo. Advierte cuando Terminal ve actividad de pegado sospechosa y bloquea directamente cualquier cosa que reconozca como malware conocido, una mitigación que Microsoft señala como una respuesta directa a la entrega de ClickFix.

La propia documentación de Apple. muestra cuánto espacio queda: la advertencia solo se activa si no usa Terminal con regularidad y se envía con un botón Pegar de todos modos. El bloque duro necesita que macOS ya conozca el malware.

Dos campañas pasaron por esa sala en cuestión de semanas, en direcciones opuestas. Laboratorios de amenazas de Jamf documentado en abril que evita la pasta por completo, utilizando un applescript:// URL para abrir Script Editor con la carga útil precargada, para que la verificación nunca se active. Thijs Xhaflaire, de Jamf, escribió que «cuando una puerta se cierra, los atacantes encuentran otra». ClickLock es el otro. En su lugar, mantuvo la pasta y diseñó alrededor de la persona.

Ciberseguridad

El ciclo de coerción es la única parte que no tiene argumento de cobertura. Group-IB no cubre en el subsegundo pkill y killall ataca Finder, Dock, SystemUIServer y NotificationCenter: «este comportamiento es exclusivo del malware de interacción forzada y no tiene un caso de uso legítimo».

El resto del conjunto de señales:

  • security find-generic-password llamado desde un script de shell en lugar de un navegador
  • osascript generar cuadros de diálogo de contraseña con íconos extraídos de /tmp/
  • Lecturas masivas de directorios de perfiles del navegador seguidas de tráfico a api.telegram.org
  • curl canalizado a bash donde termina la URL .jpg, .txt o .css
  • Creación de LaunchAgent en ~/Library/LaunchAgents/ por un proceso de cáscara, emparejado con launchctl load

Si una Mac comienza a eliminar sus propias aplicaciones y deja un cuadro de contraseña en la pantalla, no escriba la contraseña. Ninguna página de verificación necesita tu Terminal. La verificación de Cloudflare se ejecuta en el navegador, que es su objetivo.

Group-IB dice que se mantenga presionado el botón de encendido hasta que la máquina se apague, luego se inicie en modo seguro, y su paso de cambio al inicio es el Sólo procedimiento Intel. En Apple Silicon, mantenga presionado el botón de encendido hasta que aparezca «Cargando opciones de inicio», seleccione el volumen, luego mantenga presionada la tecla Mayús y haga clic en Continuar en modo seguro.

La limpieza es desigual. Los módulos ladrones descargan sus propios LaunchAgents y falsifican sus marcas de tiempo. ~/Movies para romper el análisis de la línea de tiempo y eliminarse a sí mismos. goyim no lo hace. Siéntese en el bucle, escriba la contraseña, observe cómo regresa el escritorio y lo que queda es una máquina que se ve bien con un shell inverso, ejecutándose como SystemUIServerl fuera de ~/Library/Application Support/iCloudsync.

Los operadores de ClickLock se lanzaron en mayo, un mes después de la vida de la advertencia, y se crearon para pegar. Lo que el informe no dice es si alguno de los objetivos del Grupo IB lo vio alguna vez.

Hacker News ha solicitado a Group-IB el desglose de la versión de macOS detrás de esos objetivos y actualizará esta historia con cualquier respuesta.

El error de contraseña de incorporación que crea riesgos innecesarios – CYBERDEFENSA.MX

La incorporación de empleados es un momento de mucha actividad para los equipos de TI. Los nuevos principiantes necesitan dispositivos, cuentas, permisos de acceso y contraseñas, todo ello entregado en un plazo ajustado.

Por lo general, eso significa compartir una contraseña temporal del «primer día» para que los empleados puedan acceder a los sistemas por primera vez. El problema es que estas contraseñas no siempre son temporales. Es posible que se envíen por correo electrónico o SMS, se reutilicen entre cuentas o nunca se modifiquen en absoluto, lo que genera riesgos innecesarios durante el proceso de incorporación.

Para los atacantes, las credenciales de incorporación débiles o mal administradas pueden proporcionar una ruta fácil hacia los sistemas corporativos. Para que el proceso de incorporación sea más seguro sin ralentizar a los nuevos empleados, es importante comprender por qué los métodos típicos para compartir contraseñas introducen riesgos.

Cuando la comodidad supera a la seguridad

El enfoque más común para compartir credenciales iniciales con nuevos empleados es enviarlas en texto sin formato por correo electrónico o SMS. Es rápido y conveniente, especialmente durante los períodos de incorporación ocupados, pero también crea un punto de exposición obvio. Si esos mensajes se interceptan, reenvían o se accede a ellos desde un dispositivo no seguro, los atacantes pueden obtener acceso inmediato a cuentas y sistemas corporativos.

La alternativa es compartir contraseñas verbalmente, ya sea en persona o por teléfono. Si bien esto reduce la riesgo de interceptación digital, crea sus propios desafíos operativos. Los equipos de TI y los nuevos empleados necesitan coordinar cronogramas y el proceso a menudo se interrumpe cuando a los gerentes o terceros se les pide que transmitan las credenciales en nombre de TI. Cuantas más personas participen en el manejo de una contraseña, mayores serán las posibilidades de que se maneje mal o se revele.

Ninguno de los métodos proporciona una forma particularmente segura o escalable de manejar las credenciales de incorporación. En muchos casos, las organizaciones están equilibrando la facilidad de acceso con la seguridad, y las contraseñas temporales terminan convirtiéndose en una debilidad a largo plazo en lugar de un paso de incorporación a corto plazo.

Un enfoque más seguro para la incorporación de contraseñas

Los métodos de incorporación tradicionales crean riesgos porque, en primer lugar, las organizaciones se ven obligadas a compartir contraseñas temporales. Para abordar este problema existen soluciones especializadas como Contraseña del primer día de Specopsdisponible como parte de Specops uResetlo que elimina por completo la necesidad de distribuir contraseñas del primer día.

Contraseña del primer día de Specops

En lugar de recibir una credencial temporal por correo electrónico, SMS o teléfono, los nuevos empleados establecen su propia contraseña mediante un proceso de inscripción seguro. Los usuarios reciben un enlace de inscripción a través de correo electrónico personal, mensaje de texto o una opción de «restablecer mi contraseña» en su dispositivo unido al dominio. Después de verificar su identidad utilizando una dirección de correo electrónico personal o un número de teléfono móvil, pueden crear una contraseña que cumpla con los requisitos de la política de la organización desde el principio.

Este enfoque reduce el riesgo asociado con las credenciales de incorporación interceptadas o mal manejadas y, al mismo tiempo, facilita el proceso tanto para los equipos de TI como para los nuevos principiantes.

Specops uReset

El riesgo de que las contraseñas temporales se vuelvan permanentes

La mayoría de las credenciales de incorporación están diseñadas para ser temporales y se espera que los empleados creen una nueva contraseña después de su primer inicio de sesión. Sin embargo, es fácil que los usuarios ocupados omitan este paso y retrasen el cambio de contraseña. Los flujos de trabajo de incorporación también pueden no imponer un restablecimiento, o las credenciales temporales pueden permanecer activas sin que nadie se dé cuenta.

Eso crea un problema porque las contraseñas del primer día rara vez se diseñan teniendo en cuenta la seguridad a largo plazo. Son más simples, más predecibles o se generan de forma masiva para acelerar la incorporación. Si esas credenciales permanecen activas, se convierten en un blanco fácil para los atacantes que buscan formas de acceder a los sistemas corporativos con poco esfuerzo.

Los incidentes recientes muestran lo peligroso que es credenciales predeterminadas o temporales puede serlo, particularmente cuando quedan expuestos en sistemas conectados a Internet o vinculados a datos confidenciales del usuario.

Explotación de credenciales débiles en infraestructura crítica

En noviembre de 2023, la Autoridad Municipal del Agua de Aliquippa en Pensilvania, EE. UU., fue atacada por el grupo hacktivista Cyber ​​Av3ngers, vinculado a Irán. Los piratas informáticos explotaron controladores lógicos programables (PLC) protegidos por la credencial predeterminada «1111», lo que les permitió obtener el control de una estación de refuerzo remota sirviendo a dos municipios. Si bien no había riesgo para el suministro de agua, CISA destacó la gravedad del riesgo. alertar a otras instalaciones para actualizar las credenciales predeterminadas en sistemas similares y desconectar los PLC de la Internet abierta.

El incidente es un buen ejemplo de cómo las credenciales de configuración pueden convertirse en una debilidad de seguridad a largo plazo. Una contraseña destinada a la implementación o prueba inicial permaneció activa en los sistemas de producción, lo que brindó a los atacantes una ruta sencilla hacia los entornos tecnológicos operativos.

Infringir una plataforma de contratación a través de una cuenta de administrador mal protegida

En 2025, los investigadores descubrieron que se podía acceder a la plataforma de contratación impulsada por IA de McDonald’s, McHire, a través de una cuenta de administrador heredada débil que supuestamente usaba «123456» como nombre de usuario y contraseña. La plataforma, operada por Paradox.ai, manejó grandes volúmenes de información de los solicitantes como parte del proceso de reclutamiento e incorporación.

Utilizando las credenciales predeterminadas, los investigadores pudieron acceder a un entorno de «restaurante» de prueba dentro de la plataforma McHire. Desde allí, podían ver las interacciones de chat vinculadas a más de 64 millones de solicitudes de empleo. Paradox.ai respondió rápidamente después de que el problema fuera divulgado responsablemente, resolviendo la vulnerabilidad y actualizando sus políticas de seguridad. Sin embargo, el incidente resalta la facilidad con la que las credenciales de prueba o predeterminadas olvidadas pueden crear una exposición grave cuando permanecen conectadas a sistemas activos.

Asegure sus procesos de incorporación con Specops

Las contraseñas no desaparecerán pronto; Incluso cuando las claves de acceso y la autenticación sin contraseña crecen en popularidad, las contraseñas siguen desempeñando un papel central en la mayoría de los procesos de incorporación y gestión de acceso.

Eso significa que las organizaciones necesitan formas seguras y confiables de administrar las credenciales durante todo su ciclo de vida, incluida la primera contraseña que recibe un usuario. Compartir credenciales temporales u olvidarse de restablecer las contraseñas predeterminadas crea un riesgo innecesario que los atacantes aprovechan rápidamente.

Reducir ese riesgo no tiene por qué complicar la incorporación. Al permitir a los usuarios crear de forma segura sus propias contraseñas desde el primer día, las organizaciones pueden mejorar la seguridad y, al mismo tiempo, brindar a los equipos de TI un proceso de incorporación más escalable y manejable.

Specops ayuda a las organizaciones a fortalecer la seguridad de las contraseñas en cada etapa del ciclo de vida del usuario, desde la incorporación y la creación de contraseñas hasta la aplicación continua de políticas y la protección de contraseñas violadas. Si desea ver cómo nuestras soluciones podrían funcionar en su organización, reserve una demostración hoy.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.