El blog de seguridad de FireAI

Por FireAI Security & Research Team · Publicado

La nueva ola de malware roba-contraseñas dirigido a Mac

La nueva ola de malware roba-contraseñas dirigido a Mac

Durante años, el malware creado específicamente para correr en macOS y robar credenciales fue tan raro que resultaba notable por sí solo. Eso cambió a partir de 2023, cuando una categoría conocida ampliamente como «infostealer» — malware cuyo único propósito, en palabras de la propia Apple, es robar datos — se volvió algo común.

Estos programas no son sofisticados en el sentido técnico — no necesitan una falla de día cero. Normalmente llegan como una copia pirata de software de paga, un aviso falso de actualización o una descarga promovida mediante anuncios maliciosos en buscadores, y una vez abiertos, simplemente le piden al usuario que escriba su contraseña de inicio de sesión de la Mac en un cuadro de diálogo del sistema de apariencia normal — que muchas veces es todo lo que hace falta.

Qué se llevan realmente

Una vez que obtiene esa contraseña, esta clase de malware copia las contraseñas guardadas del navegador, los datos de autocompletado, los archivos de carteras de criptomonedas y las cookies de sesión, los empaqueta y los envía a un servidor controlado por el atacante en una sola subida — normalmente a los pocos segundos de ejecutarse.

Por qué Gatekeeper por sí solo no detiene esto

Las defensas integradas de Apple — Gatekeeper, la notarización y XProtect — están diseñadas para bloquear malware conocido y código sin firmar, y Apple ha dicho con claridad que el enfoque basado en firmas de XProtect todavía puede pasar por alto variantes nuevas o modificadas. Un infostealer recién reempaquetado, distribuido a través de una página de descarga falsa convincente, puede colarse por esa primera capa simplemente porque aún no coincide con ninguna firma conocida.

  • El objetivo de este malware es robar información, no dañar tu Mac — así que muchas veces no hay bloqueos ni lentitud que notar.
  • Casi siempre llega disfrazado de algo que tú mismo fuiste a buscar: una versión «gratis» de software de paga, un códec, una actualización «obligatoria».
  • Lo único que no puede evitar es enviar tus datos a algún lado — una conexión saliente, justo después de la instalación, a un servidor con el que la aplicación no tiene ninguna razón legítima para hablar.

Dónde entran FireAI y HisnLabs

Un malware roba-contraseñas como este tiene un solo trabajo: enviar en silencio lo que copió a otro lugar. Esa única conexión saliente, justo después de una descarga sospechosa, es exactamente el momento que un firewall a nivel de red está hecho para detectar.

FireAI es el producto de HisnLabs: un firewall con IA que corre directamente en tu Mac. Te muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona de manera local, así que tu tráfico nunca se envía a nosotros ni a nadie más. El equipo de investigación en seguridad de HisnLabs es el que mantiene esas decisiones confiables: cataloga qué dominios son simple telemetría y cuáles un servicio real, rastrea el país y la red detrás de cada conexión, y entrena el modelo local (la función Autopilot) con patrones de tráfico reales, sin que nada de eso salga de tu Mac.

Puedes leer las decisiones técnicas detrás de FireAI, o probarlo durante 17 días, en FireAI, de HisnLabs.

Fuentes