Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Usan ClickFix y archivos DMG maliciosos para distribuir notnullOSX en macOS


Ha surgido un nuevo info-stealer para macOS llamado notnullOSX, que apunta a titulares de criptomonedas con billeteras superiores a $10,000. Escrito en Go, utiliza dos vías de ataque paralelas — ingeniería social ClickFix y archivos de imagen de disco DMG maliciosos — para comprometer silenciosamente sistemas Mac de Apple.






Ha surgido un nuevo info-stealer para macOS llamado notnullOSX, dirigido a titulares de criptomonedas con billeteras superiores a $10,000.

Escrito en Go, utiliza dos vías de ataque paralelas — ingeniería social ClickFix y archivos de imagen de disco DMG maliciosos — para comprometer silenciosamente sistemas Apple Mac.

El malware es altamente selectivo, ya que los operadores eligen manualmente a cada víctima a través de un panel de afiliados antes de lanzar un ataque.

La historia detrás de notnullOSX se remonta a 2022 y a un desarrollador conocido como 0xFFF, quien publicó por primera vez sobre un stealer rudimentario para macOS en foros clandestinos.

Tras una salida dramática en 2023 — provocada por una falsa denuncia de aplicación de la ley, supuestamente orquestada por un rival — 0xFFF desapareció, dejando a sus suscriptores sin reembolsos.

En agosto de 2024, el mismo actor regresó bajo un nuevo alias, alh1mik, publicó una disculpa y comenzó a aceptar pedidos anticipados para un nuevo stealer para macOS a $400 por mes. Para 2026, esa oferta se había materializado.

Investigadores de Moonlock Lab identificaron y registraron las primeras detecciones de notnullOSX el 30 de marzo de 2026, en tres regiones: Vietnam, Taiwán y España.

Su telemetría confirmó lo deliberadamente que se había construido el malware: antes de atacar a alguien, los operadores deben completar un formulario que incluye los perfiles de redes sociales de la víctima, la dirección de su billetera y el historial de correspondencia.

El umbral mínimo de la billetera se establece en $10,000, y las solicitudes por debajo de esa cifra son rechazadas automáticamente.

La infección comienza con un falso documento protegido de Google, que muestra un error de cifrado y urge a la víctima a tomar una de dos acciones — ambas llevan al mismo malware.

La primera vía utiliza ClickFix: se le indica a la víctima que abra Terminal y pegue un comando codificado en base64, que descarga y ejecuta silenciosamente un script de instalación remoto en bash.

La segunda entrega una imagen de disco DMG maliciosa que contiene un archivo README, un script de instalación y un acceso directo a Terminal, empaquetado para parecer completamente rutinario. En ambos casos, la víctima instala el malware sin activar ninguna alerta de seguridad.

La red de distribución va más allá. Se creó una página falsa de producto para una aplicación de fondos de pantalla llamada WallSpace en wallpapermacos[.]com, con capturas de pantalla pulidas y un botón de descarga gratuita.

Página falsa de WallSpace y prompt de Terminal con ClickFix (Fuente - Moonlock)
Página falsa de WallSpace y prompt de Terminal con ClickFix (Fuente – Moonlock)

Un canal de YouTube secuestrado, inactivo desde 2015, promocionó la aplicación falsa con un único video que acumuló 50,000 vistas en solo dos semanas — consistente con promoción pagada o manipulación de SEO.

Dentro del ataque: Evasión de TCC y robo modular de datos

Lo que hace a notnullOSX particularmente peligroso es cómo convierte el propio sistema de permisos de macOS en un arma contra sus usuarios.

Normalmente, el marco de Transparencia, Consentimiento y Control (TCC) de Apple activa una ventana emergente cada vez que una aplicación intenta acceder a datos protegidos — mensajes, notas, cookies del navegador y más. notnullOSX elude esto al guiar a las víctimas para que otorguen manualmente Acceso Total al Disco en Ajustes del Sistema.

Concesión de Acceso Total al Disco en Ajustes del Sistema (Fuente - Moonlock)
Concesión de Acceso Total al Disco en Ajustes del Sistema (Fuente – Moonlock)

Ese único permiso cubre todas las categorías de datos protegidos a la vez, sin que aparezcan más diálogos.

El malware opera mediante una arquitectura modular, descargando binarios separados desde su servidor C2 para manejar cada tarea de robo.

Los módulos confirmados incluyen iMessageGrab, AppleNotesGrab, CryptoWalletsGrab, BrowserGrab, TelegramGrab, CredsGrab y ReplaceApp.

Binarios de módulos en /tmp durante la ejecución (Fuente - Moonlock)
Binarios de módulos en /tmp durante la ejecución (Fuente – Moonlock)

ReplaceApp es especialmente alarmante: reemplaza silenciosamente una aplicación legítima de billetera de hardware como Ledger Live con un clon troyanizado diseñado para interceptar frases semilla durante la configuración.

Incluso los usuarios que confían en billeteras de hardware están en riesgo si la aplicación de gestión en su Mac es reemplazada sin ningún signo visible.

Además del robo, notnullOSX mantiene una conexión WebSocket persistente con un servidor C2 alojado en Firebase, enviando latidos regulares y esperando comandos remotos — un comportamiento mucho más cercano a un troyano de acceso remoto que a un stealer de una sola vez.

Las notas de detección de Moonlock Lab recomiendan que los equipos de seguridad bloqueen las conexiones salientes al dominio C2 conocido, alerten sobre concesiones de Acceso Total al Disco a aplicaciones no reconocidas y monitoreen /tmp en busca de binarios Mach-O en etapas.

Para usuarios de Mac y titulares de criptomonedas, el consejo es directo: nunca pegues comandos de Terminal desde un navegador o documento, trata cualquier aplicación que solicite Acceso Total al Disco durante la instalación como sospechosa y revisa ~/Library/LaunchAgents/ en busca de entradas desconocidas.


Fuentes:
https://cybersecuritynews.com/hackers-use-clickfix-to-deliver-notnullosx/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.