MagnoSec
Pantalla de MacBook con archivo DMG montado automáticamente y líneas de comando de Terminal representando ataque ClickFix en macOS

MagnoSec Blog

Nuevo Ataque ClickFix en macOS Monta DMGs sin Clics para Desplegar Infostealer: Así Funciona la Última Amenaza para Mac

Por Equipo MagnoSec5 min de lectura

El contexto: qué ha pasado y por qué importa

Durante años, el ecosistema de malware para macOS ha vivido a la sombra de Windows. Los atacantes preferían dirigir sus recursos al sistema operativo con mayor cuota de mercado. Pero 2026 está cambiando esa ecuación de forma acelerada: el valor de los datos en dispositivos Apple —ejecutivos, desarrolladores, creativos— ha alcanzado un punto en el que el retorno de inversión para el atacante justifica el desarrollo de malware específico para macOS. La nueva campaña ClickFix para Mac es la prueba más reciente: un ataque que utiliza técnicas de ingeniería social combinadas con capacidades técnicas que permiten montar imágenes de disco (DMG) sin intervención del usuario, eludiendo las protecciones de Gatekeeper y desplegando un infostealer que roba credenciales almacenadas en el llavero de iCloud, cookies de sesión de navegadores y claves de carteras de criptomonedas.

Antecedentes y evolución de la amenaza

El mecanismo técnico de ClickFix para macOS es una evolución del ClickFix original de Windows, pero adaptado con precisión quirúrgica al ecosistema Apple. El usuario recibe un enlace —por email, SMS, WhatsApp o redes sociales— que aparenta ser una actualización de software, una factura o un documento compartido. Al hacer clic, en lugar de descargar un archivo ejecutable tradicional, el atacante utiliza un esquema de URL personalizado y AppleScript para ejecutar comandos de Terminal que descargan y montan silenciosamente un archivo DMG desde un servidor remoto. El DMG contiene una aplicación maliciosa firmada con un certificado de desarrollador robado o comprado —lo que le permite pasar la verificación inicial de Gatekeeper— y un script de instalación que se ejecuta automáticamente al montar la imagen. El usuario no ve nada: la aplicación se instala en segundo plano y comienza a enviar datos a un servidor de comando y control.

Así funciona: los detalles técnicos

Lo que hace particularmente peligroso este ataque es que no requiere que el usuario arrastre la aplicación a la carpeta de Aplicaciones ni que introduzca su contraseña de administrador. El malware se instala en el directorio de usuario (~/Library/Application Support/) que no requiere privilegios elevados, y se configura como un LaunchAgent que se ejecuta cada vez que el usuario inicia sesión. Desde esa posición, tiene acceso de lectura al llavero del usuario —que contiene las contraseñas guardadas en Safari, las claves WiFi, las credenciales de aplicaciones y los tokens de autenticación—, a las cookies de todos los navegadores basados en WebKit, y a los archivos del escritorio, documentos y descargas. En resumen: todo lo que un usuario normal de Mac considera privado está al alcance del malware sin necesidad de permisos de root.

Impacto real en organizaciones y empresas

Gatekeeper, la tecnología de Apple diseñada para prevenir la ejecución de software no autorizado, no detecta este ataque por varias razones. Primero, porque el malware utiliza certificados de desarrollador válidos —robados o comprados a través de identidades sintéticas— que pasan la verificación de firma de código. Segundo, porque la instalación se realiza mediante scripts legítimos de Apple (AppleScript, Terminal, hdiutil) que no están bloqueados por las políticas de seguridad. Tercero, porque el malware no modifica archivos del sistema: se instala en el espacio de usuario, donde Gatekeeper no aplica restricciones una vez que el código está firmado. La protección de macOS contra malware no fue diseñada para un adversario que utiliza las propias herramientas del sistema operativo en su contra. Es como si un ladrón entrara a tu casa usando la llave que dejaste debajo del felpudo: la cerradura funciona perfectamente, pero la llave ya no la tienes solo tú.

Cómo MagnoSec aborda esta amenaza en sus auditorías

En MagnoSec, la seguridad de dispositivos móviles y endpoints macOS forma parte de nuestras auditorías de infraestructura y pentesting. Aunque muchas organizaciones todavía consideran que los Mac 'no necesitan' las mismas medidas de seguridad que los Windows —un mito que persiste peligrosamente—, la realidad es que un Mac comprometido en la red corporativa proporciona al atacante exactamente las mismas capacidades de movimiento lateral, acceso a recursos compartidos y robo de credenciales que un Windows comprometido. Nuestros ejercicios de Red Team incluyen escenarios donde el acceso inicial se obtiene a través de un endpoint macOS, y la tasa de éxito es consistentemente alta porque la monitorización y el hardening de los dispositivos Apple en entornos corporativos suele ser mucho más laxo que en los Windows. ClickFix para macOS no es una amenaza para usuarios domésticos: es una amenaza para cualquier organización donde un empleado con Mac pueda hacer clic en un enlace.

Qué puedes hacer ahora: acciones concretas

La mitigación de ClickFix para macOS requiere medidas que van más allá del antivirus. Primero, implementar políticas de seguridad en los endpoints Mac mediante MDM (Jamf, Kandji, Mosyle) que restrinjan la ejecución de scripts de Terminal y AppleScript desde orígenes no confiables. Segundo, auditar y limitar los certificados de firma de código que Gatekeeper acepta: no basta con confiar en cualquier desarrollador firmado, hay que configurar la lista de certificados permitidos explícitamente. Tercero, monitorizar la creación de nuevos LaunchAgents y la ejecución de procesos de instalación silenciosa —indicadores claros de compromiso que los EDR modernos para macOS pueden detectar. Y cuarto, tratar los Mac corporativos con el mismo nivel de hardening, monitorización y respuesta a incidentes que los Windows. ClickFix es el recordatorio de que la seguridad por oscuridad del ecosistema Apple se ha terminado: los atacantes ya han notado que vale la pena invertir en macOS, y el resultado es malware cada vez más sofisticado.

Temas tratados

macOS malware · ClickFix · infostealer · DMG · Gatekeeper bypass · Mac security · Apple malware · zero-click

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?