Malware ClickLock macOS: Extorsión y robo de datos mediante ClickFix

Contenido del artículo
El auge del malware ClickLock macOS: Extorsión digital y secuestro de sistemas sin precedentes
El ecosistema de seguridad de Apple, históricamente percibido como un entorno de alta resistencia frente a amenazas externas, se enfrenta a un desafío de proporciones alarmantes. Investigadores de ciberseguridad han identificado una campaña de distribución activa que propaga el malware ClickLock macOS, una sofisticada pieza de software malicioso diseñada no solo para sustraer información altamente confidencial, sino para secuestrar operativamente el dispositivo de sus víctimas. Este programa maligno combina de manera sumamente peligrosa la ingeniería social de última generación con una rutina de extorsión local muy agresiva, dejando a los usuarios con nulas opciones de escape.
A diferencia del malware convencional que busca pasar desapercibido el mayor tiempo posible para recolectar datos de manera silenciosa, esta campaña adopta un enfoque coercitivo extremo. Si la víctima se niega a cooperar entregando sus credenciales de administración, el software inicia un bloqueo sistémico a través de bucles infinitos de finalización de procesos. De esta manera, el sistema operativo queda inutilizado de forma temporal, forzando al usuario a capitular ante las demandas del atacante mediante el desgaste y la desesperación tecnológica.
La anatomía del vector de ataque: ClickFix y el peligro del “Pastejacking”
El punto de partida del compromiso no radica en la explotación de una vulnerabilidad de software (exploit de día cero), sino en la manipulación psicológica del usuario mediante la técnica conocida como “ClickFix” o “pastejacking”. Los atacantes redirigen a las víctimas a páginas web comprometidas utilizando tácticas de envenenamiento de SEO, publicaciones en redes sociales o sitios legítimos previamente vulnerados. Al ingresar, el usuario se topa con una advertencia sumamente convincente que imita una verificación de seguridad de Cloudflare o un error ficticio del navegador.
El sitio web fraudulento instruye al usuario a resolver el supuesto problema copiando un comando en formato Bash provisto directamente en la pantalla y pegándolo en la Terminal de su Mac. Al realizar esta acción voluntaria, el usuario comete un error crítico:
- Evasión de Gatekeeper: Al ser el propio usuario quien ejecuta de forma manual el comando en la Terminal, se evaden de manera automática todas las restricciones de Gatekeeper y los mecanismos de notarización de aplicaciones de Apple.
- Ejecución sin privilegios elevados: El script inicial no requiere permisos de administrador (root) para iniciar su cadena de infección, lo que reduce drallosamente las barreras técnicas para los atacantes.
- Desactivación de interrupciones de teclado: Tan pronto como el script de instalación se ejecuta en la Terminal, este deshabilita los comandos de interrupción estándar (como Ctrl+C) para evitar que el usuario detenga el proceso a mitad de camino.
Para mitigar cualquier sospecha inmediata mientras se lleva a cabo la descarga silenciosa de los componentes maliciosos, la Terminal oculta el cursor del mouse y muestra una animación de carga basada en texto que simula una barra de progreso legítima de Cloudflare. Bajo este velo de normalidad, el script principal (u orquestador) se comunica con dominios comprometidos de WordPress para descargar cuatro módulos de software altamente especializados que se alojan en un directorio oculto localizado en $HOME/.cacheb/.
Análisis Técnico: La Arquitectura Detrás del malware ClickLock macOS
La modularidad del malware ClickLock macOS le permite dividir las tareas de espionaje, robo y persistencia de forma sumamente eficiente. Tras la ejecución del script base (script.sh), se despliegan de manera simultánea cuatro cargas útiles diferenciadas con objetivos específicos:
1. Módulo de Extracción del Llavero (Keychain) y Clave de Chrome
Este componente se enfoca específicamente en los mecanismos de almacenamiento local de credenciales de los navegadores. Su objetivo primordial es consultar de manera persistente al llavero de macOS para obtener la clave de almacenamiento seguro de Google Chrome (Chrome Safe Storage Key). Esta clave consiste en un cifrado AES que permite a los atacantes descifrar, de manera offline, todas las contraseñas, cookies de sesión e información de autorrelleno que el usuario haya guardado en dicho navegador. El script realiza consultas al llavero cada 0.5 segundos para forzar el acceso.
2. Módulo de Credenciales mediante AppleScript
Para obtener la contraseña maestra del sistema, el malware utiliza un diálogo falso creado a través de AppleScript (osascript). La interfaz gráfica simula a la perfección un cuadro de diálogo del sistema operativo Apple, personalizado con el nombre de usuario real de la víctima y un icono oficial descargado en tiempo real. No obstante, el elemento más sofisticado de este módulo es su método de validación local:
- Cualquier contraseña introducida por la víctima es verificada instantáneamente a través del comando de directorio
dscl /Local/Default -authonly. - Este proceso de autenticación local garantiza que los ciberdelincuentes solo reciban credenciales válidas y funcionales, evitando el envío de contraseñas ficticias u erróneas que la víctima pudiera escribir para intentar burlar el sistema antes de la exfiltración
Escrito por
TempMail Ninja
Experto en privacidad digital y seguridad en línea. Apasionado por crear herramientas que protejan la identidad de los usuarios en internet.


