Alerta por una campaƱa de malware en los anuncios de X que tiene como objetivo a los usuarios de Mac

  • Ciberdelincuentes utilizan anuncios patrocinados en X para suplantar la aplicación DynamicLake y distribuir software malicioso.
  • El ataque emplea la tĆ©cnica de ingenierĆ­a social 'ClickFix', que engaƱa al usuario para que ejecute comandos en la Terminal de su Mac.
  • El malware identificado es una variante de Atomic Stealer, capaz de sustraer contraseƱas, archivos y carteras de criptomonedas.
  • Expertos en ciberseguridad recomiendan desconfiar de los anuncios en redes sociales y descargar software solo de fuentes oficiales.

Malware en anuncios de X para Mac

Últimamente, navegar por las redes sociales se ha convertido en una actividad que requiere tener mil ojos, especialmente cuando nos topamos con publicidad que parece demasiado buena para ser cierta. Resulta que se ha detectado una ofensiva bastante seria en la plataforma X, anteriormente conocida como Twitter, donde los ciberdelincuentes estÔn aprovechando el sistema de anuncios pagados para colar software malicioso a quienes utilizan ordenadores de Apple. La trampa estÔ tan bien montada que incluso usuarios con experiencia podrían morder el anzuelo si no se fijan en los pequeños detalles de las direcciones web.

La voz de alarma la han dado los investigadores de Jamf Threat Labs, quienes han desgranado cómo funciona este timo que utiliza la imagen de aplicaciones legítimas para ganarse nuestra confianza. En esta ocasión, los atacantes han puesto el ojo en los usuarios de macOS, un sistema que tradicionalmente se consideraba mÔs seguro, pero que no estÔ libre de las artimañas de la ingeniería social. Lo mÔs preocupante de todo es que el anuncio aparecía como contenido patrocinado, lo que le otorga un aura de legitimidad que es precisamente lo que buscan estos grupos para infectar el mayor número de equipos posible en tiempo récord.

Cómo navegar seguro online en tus dispositivos Apple: guía completa
ArtĆ­culo relacionado:
Cómo navegar seguro online en tus dispositivos Apple: guía completa

El gancho de la Dynamic Island en los anuncios de X

Aplicación DynamicLake suplantada en X

El cebo elegido para esta campaña es DynamicLake, una herramienta bastante conocida entre la comunidad de Mac que sirve para imitar la función de la Isla DinÔmica de los iPhone en la pantalla del ordenador. Los delincuentes no se han cortado un pelo y han copiado desde el logotipo hasta las capturas de pantalla de la aplicación real para que el anuncio no levantara sospechas. De este modo, cualquier persona interesada en personalizar su MacBook con esta utilidad podía acabar pinchando en un enlace que, aunque visualmente parecía correcto, dirigía a un dominio fraudulento muy similar al oficial.

Al entrar en la pĆ”gina falsa, que utilizaba nombres de dominio como ā€˜dynamicmacisland.com’ o ā€˜dynamicmaclake.com’, se invitaba al usuario a descargar el programa. La diferencia con una instalación normal es que el sitio web pedĆ­a a las vĆ­ctimas que abrieran la Terminal de su Mac para ejecutar un comando especĆ­fico. Este paso es el corazón del engaƱo, ya que, en lugar de instalar la aplicación prometida, lo que realmente hacĆ­a ese código era abrir de par en par las puertas del sistema para que un agente malicioso se instalara de forma silenciosa y sin dejar rastro aparente para el dueƱo del equipo.

La tƩcnica ClickFix y el uso de cuentas verificadas

TƩcnica ClickFix en malware para Mac

Este mĆ©todo de engaƱo se conoce tĆ©cnicamente como ā€˜ClickFix’. BĆ”sicamente, consiste en manipular al usuario para que solucione un supuesto problema tĆ©cnico o complete una instalación realizando acciones manuales que eluden las protecciones automĆ”ticas del navegador. Al ser el propio usuario quien ejecuta el comando, el sistema operativo interpreta que es una acción legĆ­tima y permitida, lo que facilita enormemente el trabajo a los hackers. Es una jugada bastante sucia que se aprovecha del desconocimiento tĆ©cnico de mucha gente que solo quiere que su nueva aplicación funcione cuanto antes.

QuƩ es Gatekeeper macOS
ArtĆ­culo relacionado:
Guía completa sobre Gatekeeper en macOS: Cómo funciona y qué hace

Otro factor que ha hecho que esta campaña sea especialmente peligrosa es el uso de cuentas verificadas en X. Parece ser que los atacantes consiguieron hacerse con el control de perfiles que tenían el check azul y un buen número de seguidores, o bien engañaron a los propietarios de estas cuentas para que publicaran el anuncio fraudulento. Al ver que la publicidad viene de una cuenta que parece oficial o importante, bajamos la guardia, pensando que la red social ya ha hecho los deberes comprobando que el anunciante es de fiar. Lamentablemente, los sistemas automÔticos de revisión de X no detectaron el dominio malicioso a tiempo.

Atomic Stealer: el ladrón silencioso que acecha en Mac

Efectos del malware Atomic Stealer

Una vez que el usuario ejecuta el comando en la Terminal, lo que se descarga es una variante de un malware llamado Atomic Stealer (tambiĆ©n conocido como MacSync). Este programa es lo que los expertos llaman un ā€˜infostealer’, es decir, su Ćŗnico objetivo es rebaƱar toda la información valiosa que encuentre en tu ordenador. No hace ruido, no bloquea el equipo ni pide rescates, simplemente se dedica a copiar tus contraseƱas guardadas, las cookies de sesión del navegador para entrar en tus cuentas y, si tienes suerte de tenerlas, busca carteras de criptomonedas para vaciarlas.

AdemÔs de las claves y los datos bancarios, este tipo de software puede acceder a los archivos del sistema y enviar toda esa información a servidores controlados por los atacantes. Se ha detectado que otras variantes como DigitStealer también han estado dando vueltas en campañas similares. Lo que queda claro es que los ordenadores de Apple estÔn en el punto de mira de estos grupos organizados, que ven en el ecosistema de la manzana un terreno fértil para encontrar datos sensibles de usuarios que, a veces, confían demasiado en la seguridad nativa de sus dispositivos sin sospechar de los enlaces externos.

malware Mach-O Man
ArtĆ­culo relacionado:
Mach-O Man: el malware para macOS que acecha a la criptofinanza europea

Consejos para no caer en la red de los ciberestafadores

Seguridad y prevención en macOS

A raíz de este incidente, X ha procedido a retirar los anuncios denunciados por Jamf Threat Labs, pero el daño para algunos ya podría estar hecho. El propio desarrollador de la aplicación original DynamicLake ha mostrado su indignación, asegurando que es una faena que alguien use su marca para hacer daño a la comunidad de usuarios. Por eso, la recomendación de oro sigue siendo la misma de siempre: si vas a instalar algo en tu Mac, hazlo preferiblemente desde la Mac App Store o, en su defecto, asegúrate de estar en la web oficial del creador revisando cada letra de la URL.

Es fundamental recordar que ninguna aplicación legítima y segura te va a pedir que copies y pegues comandos extraños en la Terminal para poder instalarse. Si ves que el proceso de instalación se vuelve demasiado rebuscado o te solicita permisos que no vienen a cuento, lo mejor es cerrar la pestaña y salir corriendo. Mantener el sistema actualizado y contar con alguna solución de seguridad como los mejores firewall para Mac no estÔ de mÔs, pero al final del día, nuestro sentido común es la mejor barrera contra este tipo de ataques de ingeniería social que buscan pillarnos desprevenidos mientras echamos un vistazo a nuestro muro de noticias.

La seguridad en nuestras manos depende en gran medida de la cautela con la que gestionamos las descargas y los clics en entornos tan abiertos como las redes sociales. Aunque plataformas como X tengan sistemas de filtrado, este caso demuestra que no son infalibles y que los delincuentes siempre van un paso por delante buscando nuevas formas de saltarse las reglas. Estar informados sobre tƔcticas como el ClickFix y conocer los riesgos reales de ejecutar scripts desconocidos es vital para mantener nuestra privacidad a salvo y evitar que un simple anuncio acabe convirtiƩndose en un dolor de cabeza monumental para nuestro bolsillo y nuestra identidad digital.

apps falsas de criptomonedas
ArtĆ­culo relacionado:
Alerta por apps falsas de criptomonedas que se cuelan en la App Store

Add as preferred source