MacSync under the microscope: new delivery methods and a new payload
2026-09-24
MacSync es una familia de malware diseñada para el robo de información (infostealer) y el control remoto (backdoor) que ha evolucionado rápidamente. En su versión más reciente, detectada en septiembre de 2026, los atacantes han dejado de usar simples scripts para emplear archivos binarios escritos en lenguajes como Swift y Objective-C, lo que los hace más difíciles de detectar.
El método de infección es sofisticado: los atacantes utilizan imágenes de disco (.DMG) maliciosas que pueden disfrazarse de aplicaciones gratuitas o versiones 'crackeadas'. En algunos casos, incluso utilizan calendarios públicos de iCloud para descargar el código de ataque, evadiendo así las defensas tradicionales.
Una vez que el equipo es infectado, el malware busca específicamente datos de navegadores (historial, cookies, contraseñas), billeteras de criptomonedas, datos de Telegram, configuraciones de servicios en la nube como AWS o Kubernetes, y claves de acceso SSH. Además, el malware incluye un módulo de 'puerta trasera' (backdoor) que permite a los criminales ejecutar comandos de forma remota y manipular el tráfico del navegador.
El malware utiliza técnicas avanzadas para ocultarse, como la eliminación de atributos de cuarentena de Apple y la creación de carpetas ocultas en el sistema para guardar la información robada antes de enviarla a los servidores de los atacantes.
Qué significa para una pyme colombiana y cucuteña: Si su empresa utiliza equipos Mac, especialmente si tiene personal encargado de desarrollo de software o manejo de activos digitales (criptomonedas), tenga especial cuidado. No permita que sus empleados instalen aplicaciones 'gratuitas', 'crackeadas' o descargadas de sitios no oficiales. Si sospecha de un comportamiento extraño, revise si hay procesos desconocidos en el sistema y asegúrese de que su software de seguridad esté actualizado para detectar estos nuevos archivos binarios.