{"id":1524,"date":"2026-07-13T19:22:58","date_gmt":"2026-07-13T19:22:58","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/13\/el-malware-crashstealer-para-macos-utiliza-un-cuentagotas-notariado-para-pasar-las-comprobaciones-del-guardian-cyberdefensa-mx\/"},"modified":"2026-07-13T19:22:58","modified_gmt":"2026-07-13T19:22:58","slug":"el-malware-crashstealer-para-macos-utiliza-un-cuentagotas-notariado-para-pasar-las-comprobaciones-del-guardian-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/13\/el-malware-crashstealer-para-macos-utiliza-un-cuentagotas-notariado-para-pasar-las-comprobaciones-del-guardian-cyberdefensa-mx\/","title":{"rendered":"El malware CrashStealer para macOS utiliza un cuentagotas notariado para pasar las comprobaciones del guardi\u00e1n \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Los investigadores de ciberseguridad han detectado un nuevo ladr\u00f3n de informaci\u00f3n de macOS llamado <strong>Crash Stealer<\/strong> que es capaz de recopilar datos confidenciales de sistemas comprometidos.<\/p>\n<p>A diferencia de otros ladrones de informaci\u00f3n que se basan en droppers de AppleScript o envoltorios basados \u200b\u200ben Objective-C, CrashStealer se implementa en C++ nativo, seg\u00fan Jamf Threat Labs.<\/p>\n<p>\u00abValida la contrase\u00f1a de inicio de sesi\u00f3n de la v\u00edctima localmente antes de recolectarla, la recopila ampliamente en navegadores, billeteras de criptomonedas, administradores de contrase\u00f1as y el llavero, cifra lo que recopila con AES-GCM antes de filtrarlo a trav\u00e9s de libcurl y persiste copi\u00e1ndose y volviendo a firmar\u00bb, investigador de seguridad Thijs Xhaflaire <a href=\"https:\/\/www.jamf.com\/blog\/crashstealer-macos-infostealer-analysis\/\" target=\"_blank\">dicho<\/a> en un informe compartido con The Hacker News.<\/p>\n<p>Se dice que CrashStealer se distribuye mediante un cuentagotas firmado y certificado por Apple que se distribuye como un archivo de imagen de disco llamado \u00abWerkbit.app\u00bb. Debido a que tanto la imagen del disco como el binario est\u00e1n certificados ante notario y llevan una identificaci\u00f3n de desarrollador v\u00e1lida (\u00abEmil Grigorov (WWB7JA7AQV)\u00bb), pasa las comprobaciones de Gatekeeper.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>La propia imagen del disco se origina en el dominio \u00abwerkbit[.]io\u00bb, que se registr\u00f3 en junio de 2026. En un giro interesante, la descarga se bloquea detr\u00e1s de un PIN de reuni\u00f3n, lo que significa que el instalador se entrega solo a aquellos visitantes del sitio que llegan con el c\u00f3digo correcto y no a todos.<\/p>\n<p>El descubrimiento de dominios adicionales e infraestructura de backend compartida vinculada a la misma operaci\u00f3n apunta a que CrashStealer es parte de una campa\u00f1a multiplataforma m\u00e1s grande.<\/p>\n<p>Una vez montada, la imagen del disco presenta al usuario una pantalla de configuraci\u00f3n de la instalaci\u00f3n que le indica que haga clic derecho en la aplicaci\u00f3n y elija \u00abAbrir\u00bb para que la ejecute. Una vez iniciado, el ejecutable \u00abveltod\u00bb contacta un repositorio de GitHub (\u00abgithub.com\/mgothiclove\u00bb) para recuperar un archivo llamado \u00absys.cache\u00bb.<\/p>\n<p>Luego, el archivo se usa para extraer un comando curl y extraer un script de shell, que act\u00faa como un descargador para buscar y preparar la siguiente carga \u00fatil (\u00abCrashReporter.dmg\u00bb) y la guarda en el directorio \u00ab\/tmp\u00bb.<\/p>\n<p>El malware, tras su ejecuci\u00f3n, establece persistencia como LaunchAgent, resiste el an\u00e1lisis, presenta una solicitud de contrase\u00f1a y valida la credencial ingresada localmente, desbloquea el llavero de inicio de sesi\u00f3n usando la contrase\u00f1a validada, enumera las herramientas de seguridad y an\u00e1lisis instaladas, antes de proceder a recopilar datos del navegador, extensiones de billetera de criptomonedas, datos del administrador de contrase\u00f1as y material del llavero.<\/p>\n<p>La lista completa de datos recopilados se encuentra a continuaci\u00f3n:<\/p>\n<ul>\n<li>Credenciales de navegadores de la familia Chromium, incluidos Google Chrome, Brave, Microsoft Edge, Opera y Opera GX, Vivaldi, Chromium y Naver Whale<\/li>\n<li>Aproximadamente 80 extensiones de billeteras de criptomonedas, incluidas MetaMask, Phantom, Coinbase, Trust Wallet, Rabby, OKX Wallet, Exodus, Keplr, Solflare y Backpack.<\/li>\n<li>14 administradores de contrase\u00f1as, incluidos 1Password, Bitwarden, LastPass, Dashlane, Keeper, KeePassXC, NordPass, Enpass y RoboForm<\/li>\n<li>Archivo de los directorios ~\/Documentos y ~\/Descargas<\/li>\n<\/ul>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-1\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiBxLQDy7VdLze43eMmpRllTXaPKPfB_veNUxQlqIu3-68GBJtegkhDGCqtaiSymOQviROdxln1FSd4zdMp5Jv9jeF1xQxLPc9uo9H7zW2nWHNax0wT0Y8JRj-zyUfbaCLqhxSfQT2sCfhWMBPL6UVgsh5RYVNVxwus_mW_BY9Ptwz3z7iF0_LWOnte-gqg\/s1600\/sy-d-1.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Los datos recopilados luego se empaquetan en un archivo ZIP y se extraen a un servidor controlado por el atacante (\u00ab179.43.166[.]242\u00bb).<\/p>\n<p>\u00abLa cadena de entrega de CrashStealer muestra un verdadero cuidado: en lugar de un se\u00f1uelo simple y sin firmar, los operadores enfrentan el ataque con un cuentagotas firmado y notariado que limpia Gatekeeper antes de buscar, volver a firmar y lanzar silenciosamente la carga \u00fatil\u00bb, dijo Jamf.<\/p>\n<p>\u00abLo que lo distingue de la multitud de ladrones de productos b\u00e1sicos es menos lo que recopila sino c\u00f3mo se construye: cifrado AES-GCM del lado del cliente de los archivos recopilados y un \u00e9nfasis en la resistencia al an\u00e1lisis a trav\u00e9s del aplanamiento del flujo de control, cadenas cifradas y antidepuraci\u00f3n en capas\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de ciberseguridad han detectado un nuevo ladr\u00f3n de informaci\u00f3n de macOS llamado Crash Stealer que es capaz de recopilar datos confidenciales de sistemas comprometidos. A diferencia de otros ladrones de informaci\u00f3n que se basan en droppers de AppleScript o envoltorios basados \u200b\u200ben Objective-C, CrashStealer se implementa en C++ nativo, seg\u00fan Jamf Threat Labs. [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[1353,3728,3729,24,70,1215,95,422,60,3730,36,655,216],"class_list":["post-1524","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-comprobaciones","tag-crashstealer","tag-cuentagotas","tag-cyberdefensa-mx","tag-del","tag-guardian","tag-las","tag-macos","tag-malware","tag-notariado","tag-para","tag-pasar","tag-utiliza"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1524","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1524"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1524\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1524"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1524"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1524"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}