
MagnoSec Blog
CrashStealer: El Malware macOS que se Hace Pasar por una Herramienta de Crash de Apple y Burla a Gatekeeper
Gatekeeper burlado: cuando la notarización de Apple no es suficiente
La notarización de Apple es el proceso mediante el cual la compañía verifica que una aplicación no contiene malware conocido antes de permitir su distribución fuera de la App Store. Es la última línea de defensa de macOS contra software malicioso para los usuarios que instalan aplicaciones descargadas de internet. CrashStealer demuestra que esa línea de defensa se puede burlar con un binario C++ nativo que pasa la verificación notarial de Apple sin levantar sospechas. El malware se presenta como una herramienta legítima de reporte de errores de aplicaciones —un concepto familiar para cualquier usuario de Mac que ha visto el diálogo de crash de Apple—, está firmado y notarizado, y Gatekeeper lo deja pasar sin objeciones. Una vez ejecutado, valida la contraseña del usuario localmente antes de iniciar el robo de datos, asegurándose de que tiene acceso completo al llavero y a las cookies del sistema antes de mover un solo byte.
El dropper notarizado que pasa todos los controles de seguridad de macOS
El mecanismo técnico de CrashStealer es una cadena de ejecución en tres etapas. Primero, el usuario descarga e instala una aplicación aparentemente inofensiva —un 'Reportador de Errores de Aplicaciones'— que está firmada con un certificado de desarrollador válido y ha pasado la notarización de Apple. Esta aplicación, el dropper, es funcional a nivel superficial para no despertar sospechas: realmente muestra una interfaz que parece una herramienta de diagnóstico. En segundo plano, extrae y ejecuta el payload real: un binario C++ nativo que implementa el stealer. Este payload verifica la contraseña del sistema localmente —sin enviarla a un servidor remoto, lo que evita la detección por monitorización de red— y, una vez confirmada, comienza a recopilar cookies de navegadores, contraseñas del llavero iCloud, claves SSH, tokens de sesión de aplicaciones y archivos del escritorio y documentos. Todo se exfiltra a un servidor de comando y control mediante conexiones TLS que parecen tráfico legítimo de iCloud.
Validación de contraseña local: la innovación táctica de CrashStealer
La verificación local de la contraseña del usuario es una innovación táctica que merece atención. La mayoría de stealers para macOS intentan acceder al llavero directamente, lo que puede requerir permisos adicionales o mostrar diálogos de confirmación al usuario. CrashStealer evita esto validando primero la contraseña del sistema —mediante llamadas a la API de autenticación local de macOS— y accediendo al llavero solo después de confirmar que la contraseña es correcta. Esto elimina los diálogos de permiso que alertarían al usuario y garantiza que el stealer tiene acceso completo a todas las credenciales almacenadas. El malware sabe la contraseña del usuario y puede desbloquear cualquier cosa protegida por ella, que en macOS es prácticamente todo.
Por qué macOS es un objetivo rentable para el malware en 2026
La implicación más preocupante de CrashStealer es que la notarización de Apple no está detectando malware escrito en C++ nativo cuando está bien ofuscado y se comporta de manera aparentemente legítima. El proceso de notarización es un escaneo automatizado, no una revisión humana. Busca patrones de malware conocidos, pero un binario C++ compilado con ofuscación moderna y sin dependencias de frameworks de malware públicos puede pasar el escaneo sin ser detectado. CrashStealer es la demostración de que un desarrollador competente con conocimientos de la API de macOS puede crear malware que pase la notarización de Apple. La confianza ciega en 'está notarizado por Apple, por tanto es seguro' es exactamente lo que este malware explota.
Cómo protegemos endpoints macOS en nuestras auditorías corporativas
En MagnoSec, las auditorías de seguridad de endpoints incluyen dispositivos macOS como vectores de ataque que muchas organizaciones subestiman. La percepción de que 'los Mac no tienen virus' —un mito que Apple nunca ha afirmado pero que el marketing ha perpetuado— hace que los dispositivos macOS en entornos corporativos reciban menos monitorización, menos hardening y menos atención del equipo de seguridad que los Windows equivalentes. CrashStealer es la enésima prueba de que macOS es un objetivo rentable para el malware, especialmente en organizaciones donde los ejecutivos y desarrolladores —que manejan la información más sensible— usan Mac. En nuestros ejercicios de Red Team, un Mac comprometido es con frecuencia la puerta de entrada más silenciosa a la red corporativa.
Defensa: listas blancas MDM, monitorización de llavero y verificación de LaunchAgents
La defensa contra malware notarizado como CrashStealer requiere ir más allá de confiar en Gatekeeper. Las organizaciones deben implementar políticas de seguridad en endpoints macOS mediante MDM que restrinjan la ejecución de aplicaciones no incluidas en una lista blanca explícita, independientemente de su estado de notarización. La monitorización de procesos que acceden al llavero, la detección de conexiones de red desde binarios desconocidos, y la verificación periódica de la integridad de los LaunchAgents y perfiles de configuración instalados son medidas que detectan malware como CrashStealer incluso cuando Gatekeeper no lo hace. La notarización de Apple es una capa de seguridad, no una garantía. Tratarla como tal es el error que CrashStealer explota.
Temas tratados
CrashStealer · macOS malware · Gatekeeper bypass · notarized malware · Apple security · info stealer · C++ malware
Servicios relacionados
MagnoSec
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
MagnoSec
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
Servicios de auditoría
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
junio 2026
Nuevo Ataque ClickFix en macOS Monta DMGs sin Clics para Desplegar Infostealer: Así Funciona la Última Amenaza para Mac
junio 2026
Gaslight: El Malware para macOS que Usa Prompt Injection para Sabotear a las Herramientas de Análisis de IA
julio 2026
Paquete jscrambler de npm Comprometido: El Infostealer que Llegó por el Canal Oficial en Solo 6 Minutos
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma