El nuevo malware para Mac causa estragos en Italia: atención a la Terminal

Una auditoría de seguridad falsa puede convertirse en el robo total de contraseñas, cookies, billeteras digitales y datos personales guardados en su Mac. eso es lo que hace Ladrón de ClickLocksun nuevo malware descubierto por investigadores del Grupo IB y que ya circula en decenas de países y que es particularmente importante para nosotros, los italianos: nuestro país es el más afectado del mundo.

La peculiaridad del ataque es que no explota fallas sofisticadas en macOS sino ingeniería social. El malware no necesita tomar el control del Mac a través de una vulnerabilidad: explota principalmente la confianza y la presión psicológica del usuario. Esto es lo que lo hace particularmente peligroso.

Como explicamos en nuestra guía dedicada a los antivirus y la seguridad de Mac, en muchos casos la primera protección es la atención del usuario ante solicitudes inusuales de contraseñas, autorizaciones o instalaciones.

Todo comienza cuando se convence al usuario de copiar un comando de una página web y pegarlo en la Terminal Mac.

La falsa auditoría de Cloudflare

La trampa puede aparecer en forma de una verificación de navegador falsa. o un control de Cloudflare. La página invita al usuario a abrir Terminal, pegar un comando y ejecutarlo para demostrar que no es un robot.

En realidad, ese comando descarga malware. en la pantalla Incluso aparece una barra de carga falsa. lo que imita un control de seguridad normal, mientras en segundo plano se instalan los componentes necesarios para robar los datos.

Group-IB cree que la propagación se produce a través de páginas construidas para que parezcan controles legítimos, aunque aún no se ha reconstruido la ruta exacta por la que se atrae a las víctimas.

Precisamente para contrarrestar esta técnica, macOS 26.4 muestra una advertencia cuando intentas pegar un comando potencialmente peligroso en la Terminal, especialmente cuando proviene de un sitio web, un chat o un mensaje.

Si no das tu contraseña, tu Mac queda inutilizable

Después del inicio, aparece una solicitud de contraseña de Mac. Si el usuario se niega, ClickLock toma el camino difícil: Cierra continuamente aplicaciones abiertas y le impide utilizar su computadora normalmente.

El resultado es un Mac prácticamente bloqueadocon la ventana de contraseña siempre en primer plano. De este modo, el malware intenta agotar a la víctima y convencerla de que ceda.

Una vez que tengas tu contraseña, También aparece un mensaje real de macOS para acceder al llavero.. Si el usuario autoriza la operación, los atacantes pueden recuperar la clave utilizada por Chrome para proteger las contraseñas y cookies guardadas.

Lo que ClickLock puede robar

Una vez en acción, el malware busca prácticamente cualquier cosa que pueda ser de valor:

  • contraseñas guardadas en navegadores;
  • Datos del llavero macOS;
  • cookies y sesiones ya abiertas;
  • datos del administrador de contraseñas;
  • billeteras de criptomonedas;
  • historial de comandos y credenciales FTP.

Luego se recopilan los datos y enviado a los atacantes a través de Telegram. Y, por si fuera poco, ClickLock También instala una puerta trasera oculta.disfrazado de un proceso de iCloud, que le permite mantener el acceso a su Mac posteriormente.

Según Group-IB, la campaña estaría activa a partir de mayo de 2026 y ya habría llegado al menos 100 personas en 33 países. Más de la mitad de las víctimas identificadas se encuentran en Europa, lo que confirma que el Viejo Continente es uno de los principales objetivos de la operación.

Pero los datos más preocupantes para nosotros son los relativos a Italia, que lidera el ranking de los países más afectados con una participación cercana al 20% de los casos observados. Esto significa que casi una de cada cinco víctimas identificadas por los investigadores es italiana. Le siguen Estados Unidos, con algo más del 14%, mientras que Jordania y el Reino Unido se quedan en torno al 12%. España está más atrás, algo menos del 10%.

macitynet.it

La distribución geográfica sugiere una campaña organizada a gran escala y no un ataque limitado a una única zona o a un pequeño grupo de usuarios. Por lo tanto, la fuerte presencia de víctimas italianas hace que ClickLock sea una amenaza especialmente real también para quienes utilizan Mac en nuestro país.

ClickLock no es la única amenaza dirigida a las computadoras Apple. En los últimos años se han descubierto nuevas variantes de malware capaces de afectar también a macOS, pero en este caso el ataque es especialmente furtivo porque es el propio usuario quien lanza el comando malicioso.

La regla para recordar

Ningún sitio legítimo le pide que copie y pegue un comando en la Terminal para verificar su identidad. Cloudflare, Google y otros servicios realizan comprobaciones directamente en el navegador.

Si una página le pide que abra Terminal, pegue un comando o conceda permisos inusuales, lo más seguro es cerrarla inmediatamente.

¿Quién cree que ha caído en la trampa? debería cambiar inmediatamente todas las contraseñas guardadasdesconecte las sesiones abiertas en los navegadores y también considere comprometidas las cookies, billeteras y administradores de contraseñas.

Group-IB también recomienda no ingresar su contraseña si su Mac repentinamente comienza a cerrar todas las aplicaciones y muestra solicitudes nunca iniciadas por el usuario. En ese caso es preferible apagar forzosamente el ordenador y reiniciarlo en modo seguro para realizar las comprobaciones necesarias.