
MagnoSec Blog
Nuevo Ataque ClickFix en macOS Monta DMGs sin Clics para Desplegar Infostealer: Así Funciona la Última Amenaza para Mac
El contexto: qué ha pasado y por qué importa
Durante años, el ecosistema de malware para macOS ha vivido a la sombra de Windows. Los atacantes preferían dirigir sus recursos al sistema operativo con mayor cuota de mercado. Pero 2026 está cambiando esa ecuación de forma acelerada: el valor de los datos en dispositivos Apple —ejecutivos, desarrolladores, creativos— ha alcanzado un punto en el que el retorno de inversión para el atacante justifica el desarrollo de malware específico para macOS. La nueva campaña ClickFix para Mac es la prueba más reciente: un ataque que utiliza técnicas de ingeniería social combinadas con capacidades técnicas que permiten montar imágenes de disco (DMG) sin intervención del usuario, eludiendo las protecciones de Gatekeeper y desplegando un infostealer que roba credenciales almacenadas en el llavero de iCloud, cookies de sesión de navegadores y claves de carteras de criptomonedas.
Antecedentes y evolución de la amenaza
El mecanismo técnico de ClickFix para macOS es una evolución del ClickFix original de Windows, pero adaptado con precisión quirúrgica al ecosistema Apple. El usuario recibe un enlace —por email, SMS, WhatsApp o redes sociales— que aparenta ser una actualización de software, una factura o un documento compartido. Al hacer clic, en lugar de descargar un archivo ejecutable tradicional, el atacante utiliza un esquema de URL personalizado y AppleScript para ejecutar comandos de Terminal que descargan y montan silenciosamente un archivo DMG desde un servidor remoto. El DMG contiene una aplicación maliciosa firmada con un certificado de desarrollador robado o comprado —lo que le permite pasar la verificación inicial de Gatekeeper— y un script de instalación que se ejecuta automáticamente al montar la imagen. El usuario no ve nada: la aplicación se instala en segundo plano y comienza a enviar datos a un servidor de comando y control.
Así funciona: los detalles técnicos
Lo que hace particularmente peligroso este ataque es que no requiere que el usuario arrastre la aplicación a la carpeta de Aplicaciones ni que introduzca su contraseña de administrador. El malware se instala en el directorio de usuario (~/Library/Application Support/) que no requiere privilegios elevados, y se configura como un LaunchAgent que se ejecuta cada vez que el usuario inicia sesión. Desde esa posición, tiene acceso de lectura al llavero del usuario —que contiene las contraseñas guardadas en Safari, las claves WiFi, las credenciales de aplicaciones y los tokens de autenticación—, a las cookies de todos los navegadores basados en WebKit, y a los archivos del escritorio, documentos y descargas. En resumen: todo lo que un usuario normal de Mac considera privado está al alcance del malware sin necesidad de permisos de root.
Impacto real en organizaciones y empresas
Gatekeeper, la tecnología de Apple diseñada para prevenir la ejecución de software no autorizado, no detecta este ataque por varias razones. Primero, porque el malware utiliza certificados de desarrollador válidos —robados o comprados a través de identidades sintéticas— que pasan la verificación de firma de código. Segundo, porque la instalación se realiza mediante scripts legítimos de Apple (AppleScript, Terminal, hdiutil) que no están bloqueados por las políticas de seguridad. Tercero, porque el malware no modifica archivos del sistema: se instala en el espacio de usuario, donde Gatekeeper no aplica restricciones una vez que el código está firmado. La protección de macOS contra malware no fue diseñada para un adversario que utiliza las propias herramientas del sistema operativo en su contra. Es como si un ladrón entrara a tu casa usando la llave que dejaste debajo del felpudo: la cerradura funciona perfectamente, pero la llave ya no la tienes solo tú.
Cómo MagnoSec aborda esta amenaza en sus auditorías
En MagnoSec, la seguridad de dispositivos móviles y endpoints macOS forma parte de nuestras auditorías de infraestructura y pentesting. Aunque muchas organizaciones todavía consideran que los Mac 'no necesitan' las mismas medidas de seguridad que los Windows —un mito que persiste peligrosamente—, la realidad es que un Mac comprometido en la red corporativa proporciona al atacante exactamente las mismas capacidades de movimiento lateral, acceso a recursos compartidos y robo de credenciales que un Windows comprometido. Nuestros ejercicios de Red Team incluyen escenarios donde el acceso inicial se obtiene a través de un endpoint macOS, y la tasa de éxito es consistentemente alta porque la monitorización y el hardening de los dispositivos Apple en entornos corporativos suele ser mucho más laxo que en los Windows. ClickFix para macOS no es una amenaza para usuarios domésticos: es una amenaza para cualquier organización donde un empleado con Mac pueda hacer clic en un enlace.
Qué puedes hacer ahora: acciones concretas
La mitigación de ClickFix para macOS requiere medidas que van más allá del antivirus. Primero, implementar políticas de seguridad en los endpoints Mac mediante MDM (Jamf, Kandji, Mosyle) que restrinjan la ejecución de scripts de Terminal y AppleScript desde orígenes no confiables. Segundo, auditar y limitar los certificados de firma de código que Gatekeeper acepta: no basta con confiar en cualquier desarrollador firmado, hay que configurar la lista de certificados permitidos explícitamente. Tercero, monitorizar la creación de nuevos LaunchAgents y la ejecución de procesos de instalación silenciosa —indicadores claros de compromiso que los EDR modernos para macOS pueden detectar. Y cuarto, tratar los Mac corporativos con el mismo nivel de hardening, monitorización y respuesta a incidentes que los Windows. ClickFix es el recordatorio de que la seguridad por oscuridad del ecosistema Apple se ha terminado: los atacantes ya han notado que vale la pena invertir en macOS, y el resultado es malware cada vez más sofisticado.
Temas tratados
macOS malware · ClickFix · infostealer · DMG · Gatekeeper bypass · Mac security · Apple malware · zero-click
Servicios relacionados
MagnoSec
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
MagnoSec
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
Servicios de auditoría
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
julio 2026
CrashStealer: El Malware macOS que se Hace Pasar por una Herramienta de Crash de Apple y Burla a Gatekeeper
junio 2026
Gaslight: El Malware para macOS que Usa Prompt Injection para Sabotear a las Herramientas de Análisis de IA
julio 2026
Paquete jscrambler de npm Comprometido: El Infostealer que Llegó por el Canal Oficial en Solo 6 Minutos
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma