Saltar al contenido principal
Software & Tech

PamStealer: nuevo malware para macOS emplea técnicas sofisticadas para evadir sistemas de detección

3 de julio de 20263 min de lectura
PamStealer: nuevo malware para macOS emplea técnicas sofisticadas para evadir sistemas de detección

Qué pasó

La firma de seguridad Jamf descubrió una familia de malware previamente desconocida que apunta a computadores con sistema operativo macOS. El código, bautizado PamStealer, fue identificado tras analizar una imagen de disco que suplantaba la identidad de Maccy, una aplicación legítima de gestión de portapapeles ampliamente utilizada en el ecosistema Apple.

El malware opera mediante una arquitectura de dos etapas. La primera fase se distribuye como una imagen de disco que, al ser ejecutada, solicita al usuario presionar la combinación de teclas Comando-R. Esta acción permite activar código malicioso embebido en un archivo AppleScript, el cual a su vez descarga y despliega la segunda etapa del ataque mediante un descargador basado en JavaScript para Automatización (JXA).

Según el informe de Jamf, PamStealer se distingue de otros códigos maliciosos comunes para macOS por varias razones técnicas. En primer lugar, su segunda etapa está escrita en Rust, un lenguaje de programación que ofrece un mayor control sobre el comportamiento del binario y dificulta el análisis forense. Adicionalmente, el malware utiliza la interfaz de Módulos de Autenticación Conectables (PAM), un componente nativo de macOS, para validar la contraseña de inicio de sesión del usuario infectado antes de enviarla a un servidor controlado por los atacantes.

El informe detalla que el código malicioso implementa diversas estrategias para reducir su visibilidad. Se hace pasar por Finder, la aplicación nativa de gestión de archivos de Apple, cifra el tráfico hacia sus servidores de comando y control, y retrasa hasta cuarenta minutos la solicitud de acceso a disco completo, con el objetivo de que dicha actividad no coincida temporalmente con el momento de ejecución inicial.

Contexto

El hallazgo de PamStealer se enmarca en una tendencia creciente de sofisticación del malware dirigido a equipos macOS. Históricamente, el sistema operativo de Apple fue percibido como más seguro que sus competidores, lo que derivó en una menor inversión en soluciones de protección por parte de usuarios corporativos y consumidores finales. Sin embargo, durante los últimos años, investigadores de seguridad han documentado un aumento sostenido en el desarrollo de amenazas específicas para esta plataforma.

La elección de Rust como lenguaje de programación para el componente principal del malware resulta particularmente significativa. Este lenguaje, adoptado ampliamente en la industria del software, permite generar binarios eficientes y portables, además de ofrecer características que dificultan la ingeniería inversa. Varios grupos de operadores de ransomware y desarrolladores de malware han migrado hacia Rust en los últimos años precisamente por estas propiedades.

Por otra parte, el uso de la interfaz PAM para validar credenciales localmente representa un avance respecto de técnicas tradicionales de captura de contraseñas. Este enfoque no solo permite a los atacantes confirmar que la contraseña obtenida es válida antes de enviarla, sino que también reduce el volumen de datos exfiltrados y, en consecuencia, disminuye la probabilidad de levantar alertas en sistemas de monitoreo corporativo.

Impacto para empresas chilenas

En el mercado local, donde la penetración de equipos Mac en el sector corporativo y entre profesionales independientes ha crecido de forma sostenida, PamStealer representa un riesgo tangible. Empresas chilenas de distintos tamaños, así como profesionales y emprendedores que utilizan dispositivos Apple como herramienta principal de trabajo, podrían verse expuestos si descargan aplicaciones desde

Para las pymes chilenas, en particular, este tipo de amenazas plantea desafíos específicos. Muchas de estas organizaciones han adoptado equipos macOS bajo el supuesto de una mayor seguridad inherente, sin implementar políticas complementarias de protección, respaldo o monitoreo. La sofisticación de PamStealer, que evade mecanismos básicos de detección, pone en evidencia la necesidad de incorporar soluciones de seguridad empresarial, incluso en entornos tradicionalmente considerados menos expuestos.

El caso también subraya la importancia de reforzar la capacitación de los colaboradores en materia de ciberseguridad. El vector de infección inicial depende de la interacción del usuario, quien debe ejecutar la imagen de disco y presionar una combinación de teclas específica. Programas de formación y campañas internas de concienciación continúan siendo, según especialistas, una de las líneas de defensa más efectivas frente a este tipo de amenazas en el entorno corporativo nacional.

Qué sigue

De acuerdo con los investigadores de Jamf, PamStealer forma parte de una evolución más amplia del malware para macOS, caracterizada por cadenas de ejecución más silenciosas y un mayor uso de componentes nativos del sistema operativo. Esta tendencia sugiere que las próximas amenazas dirigidas a equipos Apple continuarán incorporando técnicas diseñadas para minimizar su huella forense y retrasar su detección.

Para empresas y usuarios, el hallazgo refuerza la recomendación de descargar aplicaciones exclusivamente desde fuentes oficiales, mantener actualizados tanto el sistema operativo como las soluciones de seguridad, y supervisar periódicamente los procesos activos en los dispositivos corporativos.

Artículos Relacionados

Agencia de ciberseguridad de Estados Unidos advierte sobre fallas activas en SharePoint Server
Software & Tech

Agencia de ciberseguridad de Estados Unidos advierte sobre fallas activas en SharePoint Server

La Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) emitió una alerta tras detectar la explotación activa de tres vulnerabilidades en instancias locales de Microsoft SharePoint Server. Las fallas permiten a los atacantes eludir la autenticación, ejecutar código en forma remota y desplegar software malicioso en sistemas comprometidos. La autoridad estadounidense urgió a los equipos de seguridad a aplicar los parches publicados por Microsoft y a reforzar las medidas de monitoreo en los servidores expuestos a Internet.

15 jul 20266 min
Gobierno de Estados Unidos advierte que hackers estatales rusos apuntan a routers de hogares y oficinas
Software & Tech

Gobierno de Estados Unidos advierte que hackers estatales rusos apuntan a routers de hogares y oficinas

La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) emitio una alerta internacional sobre operaciones del Centro 16 del Servicio Federal de Seguridad ruso (FSB) que comprometen routers a nivel global. La advertencia, copatrocinada por gobiernos de Australia, Dinamarca, Nueva Zelanda y Reino Unido, indica que los dispositivos son empleados como nodos de retransmision para ocultar ataques contra infraestructura critica. Sectores como defensa, energia, servicios financieros y gobierno figuran entre los blancos principales. Usuarios y empresas son instados a revisar la configuracion de sus equipos y aplicar las actualizaciones de software de dispositivo disponibles.

14 jul 20263 min
Cadena minorista Lidl confirma filtración de datos tras ataque a proveedor tecnológico externo
Software & Tech

Cadena minorista Lidl confirma filtración de datos tras ataque a proveedor tecnológico externo

La cadena alemana de supermercados Lidl, controlada por el grupo Schwarz, notificó a clientes en Alemania, Bélgica y Países Bajos sobre el robo de información personal a raíz de un incidente de seguridad en un proveedor de servicios tecnológicos. La compañía descartó que el evento haya comprometido contraseñas, datos de pago o direcciones de envío. La empresa presentó una denuncia policial y contrató especialistas forenses en informática para esclarecer el alcance del ataque, mientras advirtió a los usuarios sobre eventuales intentos de suplantación de identidad.

13 jul 20264 min