CrashStealer, un peligroso malware que roba contraseñas de tu Mac

Cuidado con las contraseñas: CrashStealer es un peligroso malware para Mac capaz de engañarte y robarlos y potencialmente vacía tu billetera.

¿Qué puede definirse técnicamente como ladrón de información (un programa diseñado para robar información confidencial de la computadora infectada, incluidas contraseñas) fue scubierto por Jamf Threat Labs, que advierte a los usuarios: cualquiera que caiga en la trampa corre el riesgo de perder el acceso a su administrador de contraseñas y a las credenciales guardadas en sus navegadores.

El mecanismo es lo que hace que esta amenaza sea particularmente peligrosa para cualquiera, no sólo para los usuarios más expertos. Llega el malware disfrazado de aplicación de reuniones, bit de trabajoque una vez instalado descarga un herramienta de sistema falsa llamada CrashReporter, construido para parecerse a un componente legítimo de Apple. El icono, el nombre, incluso la solicitud de contraseña reproducen fielmente la apariencia de las solicitudes que normalmente muestra macOS, aquellas a las que todo usuario está acostumbrado a responder sin pensarlo dos veces.

Cómo evitar que Safari sugiera crear y guardar contraseñas - macitynet.it

CrashStealer no sólo te pide tu contraseña, también también verifiquerepitiendo la solicitud hasta recibir una correcta, método que también utiliza otro malware: PamStealer. Sólo entonces desbloquea el llavero del sistema y comienza a recopilar datos de Chrome, Brave, Edge, Vivaldi y otros navegadores, de una larga lista de billeteras como MetaMask, Phantom, Coinbase y Solflare, y de administradores de contraseñas populares como 1Password, Bitwarden y LastPass.

Aún más preocupante es cómo el malware logró escapar de los controles de Apple. El gotero que lo distribuye va firmado con un ID de desarrollador válido y está periódicamente certificado ante notario, detalle que le permitió superar a Gatekeeper sin despertar sospechas en el primer inicio. Una vez descubierto el abuso, Jamf denunció el caso a Apple, que según AppleInsider ya tiene credenciales revocadas del desarrollador involucrado.

Cómo protegerse de CrashStealer y amenazas similares

Defenderse de CrashStealer no requiere ninguna habilidad técnica particular. La primera regla se refiere al origen del software: las aplicaciones descargadas a través de enlaces recibidos por correo electrónico, chat o invitaciones a reuniones no solicitadas deben ser tratadas con sospecha, especialmente fuera de los canales oficiales o de la Mac App Store. La firma digital y la certificación notarial de Apple, como demuestra este caso, ya no son garantías absolutas.

La señal de alarma más fiable sigue siendo el comportamiento del propio sistema: cualquier solicitud de contraseña administrativa Después de abrir una aplicación recién descargada, merece una verificación inmediata antes de continuar. Cualquiera que quiera repasar los mecanismos de defensa integrados en macOS, desde Gatekeeper hasta XProtect, puede hacerlo con esta guía de Macitynet sobre antivirus y seguridad de Mac.

Un antivirus actualizado ayuda a interceptar variantes ya catalogadas, mientras que una verificación periódica de LaunchAgent y de los procesos en segundo plano le permite identificar entradas sospechosas como la que imita a com.apple.crashreporter. Finalmente, elautenticación de dos factores en carteras y administradores de contraseñas, reduce el daño incluso en caso de robo de credenciales.