{"id":29404,"date":"2026-08-10T08:49:14","date_gmt":"2026-08-10T14:49:14","guid":{"rendered":"https:\/\/latam.kaspersky.com\/blog\/?p=29404"},"modified":"2026-08-09T17:50:40","modified_gmt":"2026-08-09T23:50:40","slug":"crashstealer-werkbit-macos-infostealer","status":"publish","type":"post","link":"https:\/\/latam.kaspersky.com\/blog\/crashstealer-werkbit-macos-infostealer\/29404\/","title":{"rendered":"CrashStealer: malware notarizado para macOS"},"content":{"rendered":"<p>Desde siempre, los usuarios de Mac confiaron en que su sistema operativo los mantendr\u00eda a salvo. Esa tranquilidad proviene m\u00e1s que nada del control estricto de Apple sobre su ecosistema y del hecho de que hist\u00f3ricamente macOS se enfrent\u00f3 a menos ataques masivos que Windows. Sin embargo, eso no significa que las Mac sean invulnerables: las amenazas existen y surgen nuevas todo el tiempo. En las \u00faltimas semanas, algunos investigadores de seguridad publicaron informes sobre al menos dos nuevas campa\u00f1as dirigidas a dispositivos Apple.<\/p>\n<p>El malware utilizado en una de las campa\u00f1as se denomin\u00f3 <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-crashstealer-malware-poses-as-apple-crash-reporting-tool\/\" target=\"_blank\" rel=\"noopener nofollow\">CrashStealer<\/a>, mientras que el otro se conoce como <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-clicklock-macos-malware-traps-users-into-revealing-login-password\/\" target=\"_blank\" rel=\"noopener nofollow\">ClickLock<\/a>. Ambos utilizan diferentes trucos para obligar a los usuarios a ingresar la contrase\u00f1a de su Mac, que luego los atacantes usan para robar credenciales de cuenta, criptoactivos, documentos y mucho m\u00e1s. En la publicaci\u00f3n de hoy, veremos de cerca c\u00f3mo funciona CrashStealer y c\u00f3mo evitar ser una v\u00edctima.<\/p>\n<h2>Una aplicaci\u00f3n de videoconferencia con CrashStealer dentro de ella<\/h2>\n<p>Fue en mayo de 2026 cuando los investigadores detectaron las primeras se\u00f1ales de que este malware se estaba desarrollando y, a principios de julio, lo detectaron puesto en pr\u00e1ctica. El malware se gan\u00f3 su nombre debido a su mecanismo central: pretende ser la herramienta de informes de fallas integrada de macOS (CrashReporter) mientras opera como un ladr\u00f3n de informaci\u00f3n dise\u00f1ado para robar datos confidenciales.<\/p>\n<p>Los investigadores lograron rastrear uno de los sitios web que los usuarios visitaron para descargar el malware. El sitio se hace pasar por una plataforma leg\u00edtima para distribuir la herramienta de videoconferencia Werkbit.<\/p>\n<div id=\"attachment_29406\" style=\"width: 1282px\" class=\"wp-caption alignnone\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/87\/2026\/08\/09174435\/crashstealer-werkbit-macos-infostealer-1.jpg\"><img decoding=\"async\" aria-describedby=\"caption-attachment-29406\" class=\"wp-image-29406 size-full\" title=\"crashstealer-werkbit-macos-infostealer-1\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/87\/2026\/08\/09174435\/crashstealer-werkbit-macos-infostealer-1.jpg\" alt=\"Un sitio web que distribuye CrashStealer bajo la apariencia de la app Werkbit\" width=\"1272\" height=\"924\"><\/a><p id=\"caption-attachment-29406\" class=\"wp-caption-text\">Seg\u00fan los investigadores, este es el sitio que las v\u00edctimas usaban para descargar Werkbit, que conten\u00eda en secreto el cargador de malware CrashStealer. <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-crashstealer-malware-poses-as-apple-crash-reporting-tool\/\" target=\"_blank\" rel=\"nofollow noopener\"> Fuente <\/a><\/p><\/div>\n<p>Sin embargo, no puedes simplemente visitar el sitio y descargar el software. Antes de la descarga, se les pide a los visitantes que ingresen un PIN de reuni\u00f3n especial. Seguramente esta trampa les permita a los atacantes limitar el alcance de la distribuci\u00f3n al apuntar solo a v\u00edctimas espec\u00edficas y preseleccionadas. Se desconoce exactamente c\u00f3mo eligen sus objetivos y env\u00edan el PIN.<\/p>\n<p>Los usuarios \u201cafortunados\u201d que tienen un c\u00f3digo terminan instalando la carga maliciosa inicial, llamada Werkbit Setup. Lo curioso es que tiene un certificado de desarrollador de Apple v\u00e1lido y super\u00f3 con \u00e9xito su proceso de notarizaci\u00f3n, lo que significa que pas\u00f3 el an\u00e1lisis previo automatizado en busca de c\u00f3digo malicioso. Como resultado, los atacantes logran eludir Gatekeeper, la defensa integrada del sistema operativo. Esto permite que la carga se inicie sin activar las advertencias habituales de software no confiable.<\/p>\n<div id=\"attachment_29407\" style=\"width: 1158px\" class=\"wp-caption alignnone\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/87\/2026\/08\/09174535\/crashstealer-werkbit-macos-infostealer-2.jpg\"><img decoding=\"async\" aria-describedby=\"caption-attachment-29407\" class=\"wp-image-29407 size-full\" title=\"crashstealer-werkbit-macos-infostealer-2\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/87\/2026\/08\/09174535\/crashstealer-werkbit-macos-infostealer-2.jpg\" alt=\"Instalador Werkbit Setup firmado y notarizado\" width=\"1148\" height=\"920\"><\/a><p id=\"caption-attachment-29407\" class=\"wp-caption-text\">El instalador Werkbit Setup est\u00e1 firmado con un certificado de desarrollador de Apple v\u00e1lido y super\u00f3 el proceso de notarizaci\u00f3n. <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-crashstealer-malware-poses-as-apple-crash-reporting-tool\/\" target=\"_blank\" rel=\"nofollow noopener\"> Fuente <\/a><\/p><\/div>\n<p>Una vez iniciado, Werkbit Setup primero se comunica con GitHub. Los investigadores creen que el uso de esta plataforma tan popular ayuda a los atacantes a pasar desapercibidos al hacer que estas solicitudes iniciales de red se vean mucho menos sospechosas para las herramientas de seguridad. Despu\u00e9s de recuperar las instrucciones de un repositorio de GitHub, el programa se conecta directamente al servidor de los atacantes para obtener CrashStealer.<\/p>\n<p>Luego, el cargador guarda el malware en una carpeta temporal de macOS, lo inicia y borra la mayor\u00eda de los archivos de instalaci\u00f3n intermedios. El resultado es un infostealer completamente funcional segundos despu\u00e9s de iniciar la instalaci\u00f3n de Werkbit. Por cierto, el usuario jam\u00e1s obtiene la aplicaci\u00f3n de videoconferencia.<\/p>\n<h2>C\u00f3mo funciona CrashStealer<\/h2>\n<p>A diferencia del cargador de Werkbit Setup, el malware CrashStealer en s\u00ed no est\u00e1 firmado con un certificado de desarrollador de Apple. Para que los usuarios no sospechen nada, el malware se disfraza de la herramienta integrada de informes de fallas de macOS, CrashReporter, y usa exactamente el mismo nombre, el identificador de la aplicaci\u00f3n y un \u00edcono similar.<\/p>\n<p>Una vez que se inicia, CrashStealer completa una secuencia de pasos para acceder a datos confidenciales, establecer persistencia en el sistema y borrar su rastro:<\/p>\n<ol>\n<li>Elimina metadatos, incluido el atributo que marca la aplicaci\u00f3n como una descarga de Internet.<\/li>\n<li>Muestra un mensaje del sistema falso que solicita la contrase\u00f1a de macOS del usuario.<\/li>\n<li>Usa las credenciales recopiladas anteriormente para obtener acceso a Keychain, el administrador de contrase\u00f1as integrado de macOS.<\/li>\n<li>Revisa el equipo en busca de las herramientas de seguridad instaladas y el software de an\u00e1lisis de malware.<\/li>\n<li>Recopila contrase\u00f1as guardadas del navegador, cookies, contenidos de Keychain y datos de otros administradores de contrase\u00f1as y monederos criptogr\u00e1ficos.<\/li>\n<li>Cifra los datos que rob\u00f3 y los prepara para reenviarlos al servidor de los atacantes.<\/li>\n<li>Crea una copia de s\u00ed mismo y establece la persistencia para iniciarse autom\u00e1ticamente cada vez que se inicie macOS.<\/li>\n<li>Elimina los archivos temporales y otros rastros de instalaci\u00f3n para que la detecci\u00f3n sea mucho m\u00e1s dif\u00edcil.<\/li>\n<\/ol>\n<p>El paso dos merece un an\u00e1lisis m\u00e1s detallado. La solicitud de contrase\u00f1a que le aparece al usuario se ve extremadamente convincente. Adem\u00e1s, el malware verifica inmediatamente si las credenciales son correctas: si cometes un error de escritura e ingresas una contrase\u00f1a no v\u00e1lida, CrashStealer volver\u00e1 a mostrarte la ventana para preguntarte de nuevo.<\/p>\n<div id=\"attachment_29408\" style=\"width: 658px\" class=\"wp-caption alignnone\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/87\/2026\/08\/09174649\/crashstealer-werkbit-macos-infostealer-3.jpg\"><img decoding=\"async\" aria-describedby=\"caption-attachment-29408\" class=\"wp-image-29408 size-full\" title=\"crashstealer-werkbit-macos-infostealer-3\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/87\/2026\/08\/09174649\/crashstealer-werkbit-macos-infostealer-3.jpg\" alt=\"Solicitud de contrase\u00f1a falsa de macOS\" width=\"648\" height=\"640\"><\/a><p id=\"caption-attachment-29408\" class=\"wp-caption-text\">Una vez que se inicia, CrashStealer muestra una ventana emergente que imita la solicitud de contrase\u00f1a t\u00edpica de macOS. <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-crashstealer-malware-poses-as-apple-crash-reporting-tool\/\" target=\"_blank\" rel=\"nofollow noopener\"> Fuente <\/a><\/p><\/div>\n<h2>\u00bfQu\u00e9 datos busca CrashStealer?<\/h2>\n<p>La lista de objetivos de CrashStealer es enorme. En primer lugar, sus operadores apuntan a Keychain: el administrador de contrase\u00f1as integrado de macOS donde el sistema almacena credenciales de cuentas, claves criptogr\u00e1ficas, certificados, tokens y m\u00e1s.<\/p>\n<p>Los usuarios de administradores de contrase\u00f1as de terceros tampoco est\u00e1n seguros, porque el malware roba datos de 14 de estos servicios, incluidos 1Password, Bitwarden, LastPass, Dashlane, Keeper, KeePassXC, NordPass, Enpass y RoboForm.<\/p>\n<p>Adem\u00e1s, el malware recopila todas las credenciales y las cookies almacenadas en los navegadores basados en Chromium (Chrome, Brave, Edge, Opera, Opera GX, Vivaldi, Chromium y NAVER Whale), as\u00ed como en Firefox. Los atacantes claramente tienen un gran inter\u00e9s en los criptoactivos: CrashStealer apunta espec\u00edficamente a datos de 80\u00a0extensiones de monederos criptogr\u00e1ficos diferentes, incluidas MetaMask, Phantom, Coinbase Wallet, Trust Wallet, Rabby, Exodus, Keplr y Solflare.<\/p>\n<p>Finalmente, el malware analiza las carpetas Documentos y Descargas para seleccionar archivos que puedan ser de inter\u00e9s para los ciberdelincuentes. CrashStealer cifra todos los datos robados con el algoritmo AES-256-GCM, los comprime y los env\u00eda al servidor de los atacantes.<\/p>\n<h2>C\u00f3mo proteger tu dispositivo<\/h2>\n<p>El aumento en los ataques a macOS es una clara llamada de atenci\u00f3n: los usuarios de Apple deben ser proactivos con respecto a su seguridad. Recomendamos lo siguiente:<\/p>\n<ul>\n<li>Investigar las apps en l\u00ednea antes de instalarlas.<\/li>\n<li>Usar las utilidades de las tiendas de aplicaciones oficiales siempre que sea posible.<\/li>\n<li>Usar una <a href=\"https:\/\/latam.kaspersky.com\/mac-antivirus?icid=es-LA_kdailyplacehold_acq_ona_smm__onl_b2c_kdaily_wpplaceholder_sm-team___kism____f815d9590f97bac8\" target=\"_blank\" rel=\"noopener\">soluci\u00f3n de seguridad confiable<\/a>\u00a0que bloquee sitios web maliciosos y detenga la actividad de malware en tu dispositivo.<\/li>\n<li>Mantener todas tus credenciales y datos bancarios en <a href=\"https:\/\/latam.kaspersky.com\/password-manager?icid=es-LA_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kpm___\" target=\"_blank\" rel=\"noopener\">un administrador de contrase\u00f1as seguro<\/a>. Una opci\u00f3n es <a href=\"https:\/\/latam.kaspersky.com\/password-manager?icid=es-LA_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kpm___\" target=\"_blank\" rel=\"noopener\">Kaspersky Password Manager<\/a>\u00a0(que, notablemente, no figuraba entre las aplicaciones objetivo de CrashStealer).<\/li>\n<\/ul>\n<p><a href=\"https:\/\/latam.kaspersky.com\/home-security?icid=es-LA_kdailyplacehold_acq_ona_smm__onl_b2c_blo_lnk_sm-team______\" target=\"_blank\" rel=\"noopener\">Las soluciones de seguridad de Kaspersky<\/a> detectan el malware descrito en esta publicaci\u00f3n y le asignan los veredictos <em>HEUR:Trojan-Downloader.OSX.Agent.gen<\/em> y <em>HEUR:Trojan-PSW.OSX.Agent.gen.<\/em><\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"premium-generic\"><input type=\"hidden\" class=\"placeholder_for_banner\" data-cat_id=\"premium-generic\" value=\"27915\">\n","protected":false},"excerpt":{"rendered":"<p>CrashStealer es un infostealer de macOS disfrazado de aplicaci\u00f3n de videoconferencia. Se aprovecha de los mecanismos de confianza de Apple para infiltrarse en tu equipo sin ser detectado.<\/p>\n","protected":false},"author":2726,"featured_media":29405,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[3145],"tags":[2198,638,26,92,3110,6065,606,668,816,38],"class_list":["post-29404","post","type-post","status-publish","format-standard","has-post-thumbnail","category-threats","tag-administrador-de-contrasenas","tag-amenazas","tag-apple","tag-contrasenas","tag-criptomonedas","tag-infostealers","tag-ingenieria-social","tag-ladrones","tag-macos","tag-seguridad"],"hreflang":[{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/crashstealer-werkbit-macos-infostealer\/29404\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/crashstealer-werkbit-macos-infostealer\/30947\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/crashstealer-werkbit-macos-infostealer\/25975\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/crashstealer-werkbit-macos-infostealer\/30777\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/crashstealer-werkbit-macos-infostealer\/30901\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/crashstealer-werkbit-macos-infostealer\/42416\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/crashstealer-werkbit-macos-infostealer\/56217\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/crashstealer-werkbit-macos-infostealer\/33785\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/crashstealer-werkbit-macos-infostealer\/30910\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/crashstealer-werkbit-macos-infostealer\/36441\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/crashstealer-werkbit-macos-infostealer\/36355\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/latam.kaspersky.com\/blog\/tag\/macos\/","name":"MacOS"},"_links":{"self":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/29404","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/users\/2726"}],"replies":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/comments?post=29404"}],"version-history":[{"count":1,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/29404\/revisions"}],"predecessor-version":[{"id":29409,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/29404\/revisions\/29409"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media\/29405"}],"wp:attachment":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media?parent=29404"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/categories?post=29404"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/tags?post=29404"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}