13 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

La campaña de malware para macOS introduce una nueva técnica de entrega


Los investigadores de seguridad han dado la alarma sobre una nueva campaña de ciberataque que utiliza copias descifradas de productos de software populares para distribuir una puerta trasera a los usuarios de macOS.

¿Qué diferencia a esta campaña de muchas otras que han utilizado tácticas similares, como la que se informó a principios de este mes? Inclusión de sitios web chinos – es su gran tamaño y su novedosa tecnología de entrega de carga útil en múltiples etapas. También es notable el uso por parte del actor de amenazas de aplicaciones macOS descifradas con títulos que probablemente sean de interés para los usuarios empresariales, lo que significa que las organizaciones que no restringen las descargas de los usuarios también pueden estar en riesgo.

Kaspersky fue el primero descubrir e informar en la puerta trasera Activator macOS en enero de 2024. Un análisis posterior de la actividad maliciosa realizado por SentinelOne reveló que el malware era «transmisiones a través de torrents de aplicaciones macOS“, dice el proveedor de seguridad.

«Nuestros datos se basan en la cantidad y frecuencia de muestras únicas que aparecieron en VirusTotal», dijo Phil Stokes, investigador de amenazas de SentinelOne. “Desde que descubrimos este malware por primera vez en enero, hemos visto más ejemplos únicos que cualquier otro malware para macOS que hayamos descubierto. [tracked] En el mismo período.»

La cantidad de ejemplos de puerta trasera Activator que SentinelOne ha observado excede incluso la cantidad de cargadores de adware y paquetes de software para macOS (piense en Adload y Pirrit) respaldados por las principales redes de afiliados, dice Stokes. «Aunque no tenemos datos que vinculen esto con los dispositivos infectados, la tasa de cargas únicas a VT y la variedad de diferentes aplicaciones utilizadas como cebo sugieren que las infecciones en estado salvaje serán significativas».

¿Construyendo una botnet para macOS?

Una posible explicación para el nivel de actividad es que el actor de la amenaza está intentando crear una botnet para macOS, pero eso sigue siendo sólo una hipótesis por ahora, dice Stokes.

El actor de amenazas detrás de la campaña Activator utiliza hasta 70 aplicaciones únicas de macOS crackeadas (o aplicaciones “gratuitas” sin protección de copia) para propagar el malware. Muchas de las aplicaciones descifradas tienen títulos orientados a los negocios que pueden ser de interés para las personas en el lugar de trabajo. Una selección: Snag It, Nisus Writer Express y Rhino-8, una herramienta de modelado de superficies para ingeniería, arquitectura, diseño automotriz y otros casos de uso.

«Hay muchas herramientas útiles para fines laborales que macOS.Bkdr.Activator utiliza como cebo», dice Stokes. «Los empleadores que no restringen el software que los usuarios pueden descargar podrían correr el riesgo de verse comprometidos si un usuario descarga una aplicación infectada con la puerta trasera».

Los actores de amenazas que buscan propagar malware a través de aplicaciones descifradas generalmente incorporan el código malicioso y las puertas traseras en la propia aplicación. En el caso de Activator, el atacante utilizó una estrategia ligeramente diferente para abrir la puerta trasera.

Otro método de entrega

A diferencia de muchas amenazas de malware para macOS, Activator no infecta el software crackeado en sí, afirma Stokes. En cambio, los usuarios reciben una versión inutilizable de la aplicación descifrada que desean descargar, así como una aplicación «activadora» que contiene dos archivos ejecutables maliciosos. Se indica a los usuarios que copie ambas aplicaciones a la carpeta Aplicaciones y ejecute la aplicación Activador.

Luego, la aplicación solicita al usuario la contraseña de administrador, que luego utiliza para deshabilitar la configuración Gatekeeper de macOS, lo que permite que aplicaciones externas a la App Store oficial de Apple se ejecuten en el dispositivo. Luego, el malware inicia una serie de acciones maliciosas que, en última instancia, incluyen deshabilitar la configuración de notificación del sistema e instalar un agente de inicio en el dispositivo. La puerta trasera Activator en sí es un instalador y descargador de primera etapa para otro malware.

El proceso de implementación de varios pasos «proporciona el software descifrado al usuario, pero introduce puertas traseras a la víctima durante el proceso de instalación», dice Stokes. «Esto significa que incluso si el usuario decide posteriormente eliminar el software crackeado, no eliminará la infección».

Sergey Puzan, analista de malware de Kaspersky, señala otro aspecto notable de la campaña Activator. «Esta campaña utiliza una puerta trasera de Python que no aparece en el disco en absoluto y se inicia directamente desde el script del cargador», dice Puzan. «Usar scripts de Python sin un ‘compilador’ como Pyinstaller es un poco más difícil porque en una fase de ataque los atacantes deben llevar un intérprete de Python o asegurarse de que la víctima tenga instalada una versión compatible de Python».

Puzan también cree que un objetivo potencial del actor de amenazas detrás de esta campaña es crear una botnet para macOS. Pero desde el informe de Kaspersky sobre la campaña Activator, la empresa no ha observado ninguna actividad adicional, añade.





Este contenido de ciberseguridad nos ha llegado de: DarkReading

Llegarás a la noticia original en el enlace que sigue: https://www.darkreading.com/cyberattacks-data-breaches/macos-malware-campaign-showcases-novel-delivery-technique

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *