11 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Corea del Norte utiliza ClickFix para apuntar a los datos de los usuarios de macOS


Los actores de amenazas norcoreanos están utilizando una variante de ClickFix para atacar a los usuarios de macOS y robar sus datos más valiosos.

Microsoft Threat Intelligence publicó hoy un estudio que descubre una campaña cibernética dirigida a macOS atribuida a un actor de amenazas norcoreano. Aguanieve de zafiro. Como muchas campañas atribuidas a Corea del Norte, los ataques se basan en ingeniería social y, en particular, en técnicas del estilo ClickFix.

Haga clic en «Reparar». es una táctica de ingeniería social que ha ganado fuerza en el último año. La mayoría de las veces funciona invitando a un objetivo a un sitio web o reunión virtual (como Zoom o Teams) organizada por el atacante. Sin embargo, luego se informa al objetivo que hay problemas técnicos que deben solucionarse: instalar un archivo o ejecutar un comando de shell. Excepto que no hay problemas técnicos y se engaña al usuario para que se conecte a la infraestructura del atacante o instale un binario malicioso.

Sherrod DeGrippo, gerente general de Global Threat Intelligence en Microsoft, le dice a Dark Reading que ClickFix es tan efectivo porque condiciona a los usuarios a aceptar interacciones de soporte remoto como hacer clic en indicaciones, descargar herramientas y seguir instrucciones. «Los atacantes aprovechan esta familiaridad para hacer que las acciones maliciosas parezcan rutinarias, reduciendo así el escepticismo de las víctimas en el momento crítico del compromiso», afirma.

Relacionado:Una falla crítica en la integración de MCP pone en riesgo a NGINX

Aunque ClickFix ahora es utilizado por muchos actores de amenazas en todo el mundo, se ha convertido en una herramienta popular. norcoreano Actores como Sapphire Sleet. Se cree que el grupo de estados-nación se superpone con las amenazas que se persiguen. UNC1069APT38 y Stardust Chollima. Sapphire Sleet se centra principalmente en brindar apoyo financiero al gobierno de Corea del Norte a través del robo de criptomonedas y propiedad intelectual.

«En esta campaña, Sapphire Sleet aprovecha la ejecución iniciada por el usuario para establecer persistencia, recopilar credenciales y filtrar datos confidenciales mientras opera fuera de los límites tradicionales de la aplicación de seguridad de macOS», dijo Microsoft. Publicación de blog leer.

Así funciona este ataque ClickFix para macOS

Para la actividad descrita, los investigadores dicen que Sapphire Sleet crearía perfiles de reclutadores falsos en las redes sociales y plataformas de redes profesionales, se acercaría directamente a los objetivos bajo la apariencia de ofertas de trabajo y luego concertaría una entrevista técnica.

Luego, el «entrevistador» indica al objetivo que instale una actualización del SDK de Zoom denominada «Actualización del SDK de Zoom.scpt». Este es un archivo AppleScript compilado que se abre en macOS Script Editor de forma predeterminada. Luego se le indica al usuario que haga clic en el botón Ejecutar script.

A diferencia de los ataques ClickFix centrados en Windows, que generalmente copian comandos de shell maliciosos al portapapeles del objetivo y le indican que los pegue en sí mismo, esta variante de macOS se basa en abrir un archivo para ejecutar código arbitrario.

Relacionado:Los parches de Adobe explotaron activamente el día cero, que duró meses

La «actualización del SDK» desencadena una cadena de carga útil de varias etapas que utiliza comandos curl para ejecutar múltiples cargas útiles de AppleScript. Estos incluyen una baliza de orquestación de ataques, un recolector de credenciales, un ladrón de datos (dirigido a billeteras, navegadores, llaveros, historial, Apple Notes y Telegram), múltiples puertas traseras de persistencia y un mensaje engañoso que asegura al usuario que el proceso de instalación está completo.

Antes de la exfiltración, la cadena de carga útil también logra eludir el marco de seguridad de Transparencia, Consentimiento y Control (TCC) de Apple, que se utiliza para hacer cumplir el consentimiento del usuario antes de realizar determinadas acciones. El atacante cambia el nombre de un archivo crítico asociado con el proceso TCC, lo mueve a una ubicación provisional e inserta una nueva entrada en la tabla de acceso a la base de datos, evitando que se active un mensaje de usuario. La base de datos modificada se vuelve a copiar a la carpeta original y se mueve a su ubicación original con su nombre original.

Para defenderse contra Sapphire Sleet, Microsoft recomienda que las organizaciones eduquen a los usuarios al respecto. Ingeniería social Ataques y cómo funcionan los ataques ClickFix; Bloquear o restringir la ejecución de archivos .scpt y binarios Mach-O sin firmar descargados de Internet; Tenga cuidado al copiar y pegar datos confidenciales. y proteger carteras de criptomonedas y almacenes de credenciales de navegador. La publicación del blog también incluye indicadores de compromiso.

Relacionado:¿Puede Anthropic evitar que su exploit que escribe IA caiga en las manos equivocadas?

Microsoft informó detalles de la campaña a Apple y dijo que Apple «desde entonces ha implementado actualizaciones para detectar y bloquear la infraestructura y el malware asociado con esta campaña».

No te pierdas el último podcast de Dark Reading Confidential. Los jefes de seguridad están adoptando plenamente la IA: este es el motivodonde Fredrick Lee, CISO de Reddit, y Dave Gruber, analista de Omdia, analizan la IA y el aprendizaje automático en el SOC, el éxito (o no) de las implementaciones y lo que depara el futuro para los productos de seguridad de IA. ¡Escuche ahora!





Este contenido de ciberseguridad nos ha llegado de: DarkReading

Puedes encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/application-security/north-korea-clickfix-target-macos-users-data