{"id":1603,"date":"2026-07-16T15:34:54","date_gmt":"2026-07-16T15:34:54","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/16\/el-nuevo-clicklock-macos-stealer-elimina-aplicaciones-cada-210-ms-hasta-que-las-victimas-escriben-su-contrasena-cyberdefensa-mx\/"},"modified":"2026-07-16T15:34:54","modified_gmt":"2026-07-16T15:34:54","slug":"el-nuevo-clicklock-macos-stealer-elimina-aplicaciones-cada-210-ms-hasta-que-las-victimas-escriben-su-contrasena-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/16\/el-nuevo-clicklock-macos-stealer-elimina-aplicaciones-cada-210-ms-hasta-que-las-victimas-escriben-su-contrasena-cyberdefensa-mx\/","title":{"rendered":"El nuevo ClickLock macOS Stealer elimina aplicaciones cada 210 ms hasta que las v\u00edctimas escriben su contrase\u00f1a \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p><strong>Ladr\u00f3n de ClickLocks<\/strong>un nuevo ladr\u00f3n de informaci\u00f3n de macOS, responde a la negativa de una v\u00edctima eliminando sus aplicaciones en bucle hasta que entreguen la contrase\u00f1a de inicio de sesi\u00f3n. Llega como un comando pegado en la Terminal, solicita la contrase\u00f1a detr\u00e1s de un cuadro de di\u00e1logo falso del sistema y, cuando la v\u00edctima cancela, instala dos LaunchAgents y sale silenciosamente.<\/p>\n<p>En el siguiente inicio de sesi\u00f3n, Finder, Dock, Spotlight, Terminal, Activity Monitor y los principales navegadores comienzan a morir cada 210 milisegundos, durante hasta 83 horas, dejando un cuadro de contrase\u00f1a en un escritorio inactivo. Escr\u00edbalo y la m\u00e1quina entregar\u00e1 el llavero, las credenciales del navegador y las billeteras criptogr\u00e1ficas.<\/p>\n<p>Grupo IB <a href=\"https:\/\/www.group-ib.com\/blog\/clicklock-stealer-macos-malware\/\" target=\"_blank\">telemetria<\/a> cuenta al menos 100 objetivos en 33 pa\u00edses desde mayo, m\u00e1s de la mitad de ellos en Europa. Por la estructura del c\u00f3digo, sus analistas suponen que el malware a\u00fan est\u00e1 en desarrollo. Subido a VirusTotal el 9 de junio, el gui\u00f3n del orquestador ten\u00eda <a href=\"https:\/\/www.virustotal.com\/gui\/file\/3ce0504ba65f8d56f83d7fef45faeaeb31e4e5aa9b872b56610b5f2558231caa\/\" target=\"_blank\">cero detecciones<\/a> all\u00ed cuando el Grupo IB lo analiz\u00f3.<\/p>\n<p>Y los analistas nunca encontraron la puerta de entrada. Tienen toda la cadena de carga \u00fatil y ni una sola de las p\u00e1ginas de se\u00f1uelos. La lista del COI incluye tres hosts de carga \u00fatil comprometidos y ning\u00fan dominio atractivo: el dise\u00f1o de la p\u00e1gina de destino, los dominios que la sirven y todo lo que dirige el tr\u00e1fico hacia ellos no est\u00e1n confirmados.<\/p>\n<p>Una ejecuci\u00f3n completa deja al operador con la contrase\u00f1a de inicio de sesi\u00f3n validada de macOS, la clave AES de almacenamiento seguro de Chrome y un ZIP con las credenciales del navegador y las cookies, el almacenamiento de la extensi\u00f3n de la billetera criptogr\u00e1fica, los archivos de la billetera de escritorio, las b\u00f3vedas del administrador de contrase\u00f1as, el llavero, el historial del shell y las credenciales guardadas del servidor de FileZilla.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>La clave de Almacenamiento Seguro es la que perdura. Cifra las contrase\u00f1as y cookies guardadas de Chrome en el disco, por lo que <code>Login Data<\/code> y <code>Cookies<\/code> se descifran fuera de l\u00ednea, en la m\u00e1quina del atacante, cada vez que acceden a ella. El consejo de Group-IB para cualquiera que haya ejecutado esto: revocar las sesiones activas del navegador, tratar todas las contrase\u00f1as, cookies y claves de billetera guardadas como desaparecidas y cambiarlas.<\/p>\n<h2>Cumpla ahora o cumpla en el pr\u00f3ximo inicio de sesi\u00f3n<\/h2>\n<p>El usuario que se niega no es un caso extremo. Para ellos es el dise\u00f1o. Cancele el primer di\u00e1logo y el script desaparecer\u00e1. <code>com.authirity.plist<\/code> y <code>com.chromer.plist<\/code> en <code>~\/Library\/LaunchAgents\/<\/code>luego se va.<\/p>\n<p>El primero activa el bucle de interrupci\u00f3n de 210 milisegundos hasta que llega una contrase\u00f1a. El segundo lanza su propio bucle de interrupci\u00f3n en intervalos de 0,2 segundos durante hasta 3.000.000 de segundos, aproximadamente 34,7 d\u00edas, mientras que un proceso en segundo plano consulta el llavero para la clave de almacenamiento seguro de Chrome cada medio segundo.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEgx_-YTju-8-m9SpquhHdNVPs38RnMWlSGVmHXCC9NK3isdoEpLEUaL5XoozxiEOEb1tJHbxyY9Yr7vaZuX_yufITdoXbpECZyolnd4H_xXVrMNmA-JTVDt_k6_LZa1X_a-_TtDBZM3QCNXhR4RO5Y_KCWFg-Vm-YJvhLHnFA-AI7Zky13g4kxoBhPQP14\/s1700-e365\/group-ib.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEgx_-YTju-8-m9SpquhHdNVPs38RnMWlSGVmHXCC9NK3isdoEpLEUaL5XoozxiEOEb1tJHbxyY9Yr7vaZuX_yufITdoXbpECZyolnd4H_xXVrMNmA-JTVDt_k6_LZa1X_a-_TtDBZM3QCNXhR4RO5Y_KCWFg-Vm-YJvhLHnFA-AI7Zky13g4kxoBhPQP14\/s1700-e365\/group-ib.jpg\" alt=\"\" border=\"0\" data-original-height=\"2379\" data-original-width=\"2520\"\/><\/a><\/div>\n<p>Esa consulta genera un mensaje real de macOS y el bucle mantiene el escritorio como reh\u00e9n hasta que la v\u00edctima lo aprueba. Activity Monitor y Terminal est\u00e1n en ambas listas de eliminaci\u00f3n. Un tercer bucle desactiva NotificationCenter durante seis horas, por lo que no se genera ninguna advertencia de Gatekeeper. Si Terminal carece de acceso total al disco, el orquestador abre Configuraci\u00f3n del sistema en el panel derecho y gu\u00eda a la v\u00edctima para otorgarlo.<\/p>\n<p>La parte delantera es <a href=\"https:\/\/attack.mitre.org\/techniques\/T1204\/004\/\" target=\"_blank\">Hacer clic en arreglar<\/a>. Group-IB eval\u00faa esto con gran confianza y nunca lo ha visto. El gui\u00f3n toma un <code>RAY_ID<\/code> como primer argumento y se abre con un banner CAPTCHA falso de Cloudflare sobre una barra de progreso que recorre doce l\u00edneas de estado en diez segundos. Tampoco nada. Existen para tranquilizar a alguien que acaba de pegar un comando en una terminal.<\/p>\n<p>Debajo, <code>script.sh<\/code> desactiva las interrupciones del teclado, oculta el cursor y extrae cuatro cargas \u00fatiles de dos sitios comprometidos. Dos tubos directos al bash. Dos aterrizan en un lugar escondido. <code>$HOME\/.cacheb\/<\/code>. La pregunta suave es una <code>osascript<\/code> cuadro de di\u00e1logo que lleva un \u00edcono de Apple descargado y el nombre de usuario real de la v\u00edctima, y \u200b\u200btodo lo que se escribe se compara con <code>dscl \/Local\/Default -authonly<\/code> primero, por lo que solo vale la pena enviar una contrase\u00f1a que funcione.<\/p>\n<p>Casi nada de eso es nuevo. microsoft <a href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2026\/05\/06\/clickfix-campaign-uses-fake-macos-utilities-lures-deliver-infostealers\/\" target=\"_blank\">documentado<\/a> lo mismo <code>dscl<\/code> validaci\u00f3n en SHub Stealer en mayo, junto con AMOS y MacSync en la misma ola de campa\u00f1as macOS ClickFix. La persistencia de Telegram exfil y LaunchAgent son repetitivas.<\/p>\n<p>La puerta trasera, <strong>goyim<\/strong>es aproximadamente el 80 por ciento una copia del script de implementaci\u00f3n p\u00fablica para <a href=\"https:\/\/github.com\/hackerschoice\/gsocket\" target=\"_blank\">GSocket<\/a>un conjunto de herramientas de creaci\u00f3n de t\u00faneles de c\u00f3digo abierto de The Hacker&#8217;s Choice. Sus autores plantean el <code>gs-netcat<\/code> componente como una puerta trasera inversa cifrada que no necesita un servidor C2 propio. En su lugar, monta un relevo.<\/p>\n<p>Group-IB rastre\u00f3 esta copia hasta un repetidor de operador en <code>gsnc[.]eu:67<\/code>con el binario extra\u00eddo del propio gsocket.io. Las cargas \u00fatiles del ladr\u00f3n se encuentran en tres dominios comprometidos con reputaciones limpias, uno de ellos un sitio de WordPress pirateado, y el bot\u00edn sale a trav\u00e9s de tres robots de Telegram. El Grupo IB no observ\u00f3 ninguna infraestructura dedicada de mando y control.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEj1f0xX7-ypqp49O1oqcvmfbI7Oui5_u1F9e44r4r1pX4L66zRrq_VkxoInKYcRW2FCKUOkCNvUBES72O19yubqXe0771IGc9lcKrIopyNdp1wu6nN7aMkz5qWwnLUAtwyFnU1nSCPP3ITpnmygiiZ1BnJ9Tiho7riUIusMrp5UGHZsvp9z6iijwlk4aps\/s1700-e365\/clickfix.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEj1f0xX7-ypqp49O1oqcvmfbI7Oui5_u1F9e44r4r1pX4L66zRrq_VkxoInKYcRW2FCKUOkCNvUBES72O19yubqXe0771IGc9lcKrIopyNdp1wu6nN7aMkz5qWwnLUAtwyFnU1nSCPP3ITpnmygiiZ1BnJ9Tiho7riUIusMrp5UGHZsvp9z6iijwlk4aps\/s1700-e365\/clickfix.jpg\" alt=\"\" border=\"0\" data-original-height=\"594\" data-original-width=\"746\"\/><\/a><\/div>\n<p>En macOS, el binario aparece como <code>iCloud<\/code> en <code>~\/Library\/Application Support\/iCloudsync<\/code> y el proceso se ejecuta como <code>SystemUIServerl<\/code>una letra menos que la real.<\/p>\n<h2>Apple ya intent\u00f3 cerrar esta puerta<\/h2>\n<p>macOS 26.4 se envi\u00f3 a finales de marzo. Advierte cuando Terminal ve actividad de pegado sospechosa y bloquea directamente cualquier cosa que reconozca como malware conocido, una mitigaci\u00f3n que Microsoft se\u00f1ala como una respuesta directa a la entrega de ClickFix.<\/p>\n<p><a href=\"https:\/\/support.apple.com\/en-us\/127377\" target=\"_blank\">La propia documentaci\u00f3n de Apple.<\/a> muestra cu\u00e1nto espacio queda: la advertencia solo se activa si no usa Terminal con regularidad y se env\u00eda con un bot\u00f3n Pegar de todos modos. El bloque duro necesita que macOS ya conozca el malware.<\/p>\n<p>Dos campa\u00f1as pasaron por esa sala en cuesti\u00f3n de semanas, en direcciones opuestas. Laboratorios de amenazas de Jamf <a href=\"https:\/\/www.jamf.com\/blog\/clickfix-macos-script-editor-atomic-stealer\/\" target=\"_blank\">documentado en abril<\/a> que evita la pasta por completo, utilizando un <code>applescript:\/\/<\/code> URL para abrir Script Editor con la carga \u00fatil precargada, para que la verificaci\u00f3n nunca se active. Thijs Xhaflaire, de Jamf, escribi\u00f3 que \u00abcuando una puerta se cierra, los atacantes encuentran otra\u00bb. ClickLock es el otro. En su lugar, mantuvo la pasta y dise\u00f1\u00f3 alrededor de la persona.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-2\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjHcvlLVmAqlffm6kG54_0cGVf8WfcgzqT9B0fBSizSSeIjh8tBepXnrf6BMqKiG344WgqNejcRtEFKT1PmOzQNQBhdmu2iz9Po10z0SSDlFuZ37iip2uYibJDoxTEkbUI7Bx8NJM2Io_z_nl5p4YA-ZhqFLfi0GW1axyu-lQx-iytCn9RGSJ2iqCwdyv8m\/s1600\/sy-d-2.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>El ciclo de coerci\u00f3n es la \u00fanica parte que no tiene argumento de cobertura. Group-IB no cubre en el subsegundo <code>pkill<\/code> y <code>killall<\/code> ataca Finder, Dock, SystemUIServer y NotificationCenter: \u00abeste comportamiento es exclusivo del malware de interacci\u00f3n forzada y no tiene un caso de uso leg\u00edtimo\u00bb.<\/p>\n<p>El resto del conjunto de se\u00f1ales:<\/p>\n<ul>\n<li><code>security find-generic-password<\/code>  llamado desde un script de shell en lugar de un navegador<\/li>\n<li><code>osascript<\/code>  generar cuadros de di\u00e1logo de contrase\u00f1a con \u00edconos extra\u00eddos de <code>\/tmp\/<\/code><\/li>\n<li>Lecturas masivas de directorios de perfiles del navegador seguidas de tr\u00e1fico a <code>api.telegram.org<\/code><\/li>\n<li>curl canalizado a bash donde termina la URL <code>.jpg<\/code>, <code>.txt<\/code> o <code>.css<\/code><\/li>\n<li>Creaci\u00f3n de LaunchAgent en <code>~\/Library\/LaunchAgents\/<\/code> por un proceso de c\u00e1scara, emparejado con <code>launchctl load<\/code><\/li>\n<\/ul>\n<p>Si una Mac comienza a eliminar sus propias aplicaciones y deja un cuadro de contrase\u00f1a en la pantalla, no escriba la contrase\u00f1a. Ninguna p\u00e1gina de verificaci\u00f3n necesita tu Terminal. La verificaci\u00f3n de Cloudflare se ejecuta en el navegador, que es su objetivo.<\/p>\n<p>Group-IB dice que se mantenga presionado el bot\u00f3n de encendido hasta que la m\u00e1quina se apague, luego se inicie en modo seguro, y su paso de cambio al inicio es el <a href=\"https:\/\/support.apple.com\/guide\/mac-help\/start-up-your-mac-in-safe-mode-mh21245\/mac\" target=\"_blank\">S\u00f3lo procedimiento Intel<\/a>. En Apple Silicon, mantenga presionado el bot\u00f3n de encendido hasta que aparezca \u00abCargando opciones de inicio\u00bb, seleccione el volumen, luego mantenga presionada la tecla May\u00fas y haga clic en Continuar en modo seguro.<\/p>\n<p>La limpieza es desigual. Los m\u00f3dulos ladrones descargan sus propios LaunchAgents y falsifican sus marcas de tiempo. <code>~\/Movies<\/code> para romper el an\u00e1lisis de la l\u00ednea de tiempo y eliminarse a s\u00ed mismos. <code>goyim<\/code> no lo hace. Si\u00e9ntese en el bucle, escriba la contrase\u00f1a, observe c\u00f3mo regresa el escritorio y lo que queda es una m\u00e1quina que se ve bien con un shell inverso, ejecut\u00e1ndose como <code>SystemUIServerl<\/code> fuera de <code>~\/Library\/Application Support\/iCloudsync<\/code>.<\/p>\n<p>Los operadores de ClickLock se lanzaron en mayo, un mes despu\u00e9s de la vida de la advertencia, y se crearon para pegar. Lo que el informe no dice es si alguno de los objetivos del Grupo IB lo vio alguna vez.<\/p>\n<p>Hacker News ha solicitado a Group-IB el desglose de la versi\u00f3n de macOS detr\u00e1s de esos objetivos y actualizar\u00e1 esta historia con cualquier respuesta.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Ladr\u00f3n de ClickLocksun nuevo ladr\u00f3n de informaci\u00f3n de macOS, responde a la negativa de una v\u00edctima eliminando sus aplicaciones en bucle hasta que entreguen la contrase\u00f1a de inicio de sesi\u00f3n. Llega como un comando pegado en la Terminal, solicita la contrase\u00f1a detr\u00e1s de un cuadro de di\u00e1logo falso del sistema y, cuando la v\u00edctima cancela, [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[786,1415,3826,3106,24,1813,3827,513,95,422,169,532,1986],"class_list":["post-1603","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-aplicaciones","tag-cada","tag-clicklock","tag-contrasena","tag-cyberdefensa-mx","tag-elimina","tag-escriben","tag-hasta","tag-las","tag-macos","tag-nuevo","tag-stealer","tag-victimas"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1603","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1603"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1603\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1603"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1603"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1603"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}