MagnoSec
Pantalla de Mac mostrando un falso informe de crash de Apple y líneas de código malicioso en C++ del malware CrashStealer

MagnoSec Blog

CrashStealer: El Malware macOS que se Hace Pasar por una Herramienta de Crash de Apple y Burla a Gatekeeper

Por Equipo MagnoSec4 min de lectura

Gatekeeper burlado: cuando la notarización de Apple no es suficiente

La notarización de Apple es el proceso mediante el cual la compañía verifica que una aplicación no contiene malware conocido antes de permitir su distribución fuera de la App Store. Es la última línea de defensa de macOS contra software malicioso para los usuarios que instalan aplicaciones descargadas de internet. CrashStealer demuestra que esa línea de defensa se puede burlar con un binario C++ nativo que pasa la verificación notarial de Apple sin levantar sospechas. El malware se presenta como una herramienta legítima de reporte de errores de aplicaciones —un concepto familiar para cualquier usuario de Mac que ha visto el diálogo de crash de Apple—, está firmado y notarizado, y Gatekeeper lo deja pasar sin objeciones. Una vez ejecutado, valida la contraseña del usuario localmente antes de iniciar el robo de datos, asegurándose de que tiene acceso completo al llavero y a las cookies del sistema antes de mover un solo byte.

El dropper notarizado que pasa todos los controles de seguridad de macOS

El mecanismo técnico de CrashStealer es una cadena de ejecución en tres etapas. Primero, el usuario descarga e instala una aplicación aparentemente inofensiva —un 'Reportador de Errores de Aplicaciones'— que está firmada con un certificado de desarrollador válido y ha pasado la notarización de Apple. Esta aplicación, el dropper, es funcional a nivel superficial para no despertar sospechas: realmente muestra una interfaz que parece una herramienta de diagnóstico. En segundo plano, extrae y ejecuta el payload real: un binario C++ nativo que implementa el stealer. Este payload verifica la contraseña del sistema localmente —sin enviarla a un servidor remoto, lo que evita la detección por monitorización de red— y, una vez confirmada, comienza a recopilar cookies de navegadores, contraseñas del llavero iCloud, claves SSH, tokens de sesión de aplicaciones y archivos del escritorio y documentos. Todo se exfiltra a un servidor de comando y control mediante conexiones TLS que parecen tráfico legítimo de iCloud.

Validación de contraseña local: la innovación táctica de CrashStealer

La verificación local de la contraseña del usuario es una innovación táctica que merece atención. La mayoría de stealers para macOS intentan acceder al llavero directamente, lo que puede requerir permisos adicionales o mostrar diálogos de confirmación al usuario. CrashStealer evita esto validando primero la contraseña del sistema —mediante llamadas a la API de autenticación local de macOS— y accediendo al llavero solo después de confirmar que la contraseña es correcta. Esto elimina los diálogos de permiso que alertarían al usuario y garantiza que el stealer tiene acceso completo a todas las credenciales almacenadas. El malware sabe la contraseña del usuario y puede desbloquear cualquier cosa protegida por ella, que en macOS es prácticamente todo.

Por qué macOS es un objetivo rentable para el malware en 2026

La implicación más preocupante de CrashStealer es que la notarización de Apple no está detectando malware escrito en C++ nativo cuando está bien ofuscado y se comporta de manera aparentemente legítima. El proceso de notarización es un escaneo automatizado, no una revisión humana. Busca patrones de malware conocidos, pero un binario C++ compilado con ofuscación moderna y sin dependencias de frameworks de malware públicos puede pasar el escaneo sin ser detectado. CrashStealer es la demostración de que un desarrollador competente con conocimientos de la API de macOS puede crear malware que pase la notarización de Apple. La confianza ciega en 'está notarizado por Apple, por tanto es seguro' es exactamente lo que este malware explota.

Cómo protegemos endpoints macOS en nuestras auditorías corporativas

En MagnoSec, las auditorías de seguridad de endpoints incluyen dispositivos macOS como vectores de ataque que muchas organizaciones subestiman. La percepción de que 'los Mac no tienen virus' —un mito que Apple nunca ha afirmado pero que el marketing ha perpetuado— hace que los dispositivos macOS en entornos corporativos reciban menos monitorización, menos hardening y menos atención del equipo de seguridad que los Windows equivalentes. CrashStealer es la enésima prueba de que macOS es un objetivo rentable para el malware, especialmente en organizaciones donde los ejecutivos y desarrolladores —que manejan la información más sensible— usan Mac. En nuestros ejercicios de Red Team, un Mac comprometido es con frecuencia la puerta de entrada más silenciosa a la red corporativa.

Defensa: listas blancas MDM, monitorización de llavero y verificación de LaunchAgents

La defensa contra malware notarizado como CrashStealer requiere ir más allá de confiar en Gatekeeper. Las organizaciones deben implementar políticas de seguridad en endpoints macOS mediante MDM que restrinjan la ejecución de aplicaciones no incluidas en una lista blanca explícita, independientemente de su estado de notarización. La monitorización de procesos que acceden al llavero, la detección de conexiones de red desde binarios desconocidos, y la verificación periódica de la integridad de los LaunchAgents y perfiles de configuración instalados son medidas que detectan malware como CrashStealer incluso cuando Gatekeeper no lo hace. La notarización de Apple es una capa de seguridad, no una garantía. Tratarla como tal es el error que CrashStealer explota.

Temas tratados

CrashStealer · macOS malware · Gatekeeper bypass · notarized malware · Apple security · info stealer · C++ malware

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?