ClickLock: el nuevo malware para macOS que roba contraseñas y vacía carteras de criptomonedas

Última actualización: julio 21, 2026
Autor: Isaac
  • ClickLock Stealer utiliza páginas ClickFix que imitan a Cloudflare para engañar a los usuarios y ejecutar comandos maliciosos en Terminal.
  • El malware emplea bucles de terminación de procesos y falsos diálogos de contraseña para forzar a las víctimas a revelar sus credenciales.
  • Ha afectado al menos a 100 usuarios en 33 países, con más de la mitad en Europa, y se exfiltra datos a través de bots de Telegram.
  • Los investigadores recomiendan no ejecutar comandos copiados de sitios web y reiniciar en modo seguro si se detectan comportamientos anómalos.

Ilustración de un robo de contraseñas en un ordenador

Un nuevo malware para macOS, bautizado como ClickLock Stealer, está poniendo en jaque la seguridad de los usuarios de Apple. Los investigadores de Group-IB han detectado una campaña activa desde mayo que combina ingeniería social, técnicas de coerción y robo de credenciales para vaciar carteras de criptomonedas y acceder a datos personales. La amenaza ya ha infectado al menos un centenar de sistemas en 33 países, y más de la mitad de las víctimas se encuentran en Europa.

El ataque se basa en un método conocido como ClickFix, que engaña a la víctima para que ejecute comandos maliciosos en la Terminal de macOS. A diferencia de otros programas dañinos, ClickLock no necesita vulnerabilidades técnicas: su eficacia reside en la manipulación directa del usuario, que termina entregando sus contraseñas y datos sensibles sin ser consciente de ello. A continuación, desglosamos cómo funciona y qué medidas tomar para protegerse.

Related article:
Cómo configurar el tiempo de bloqueo de pantalla en mac

¿Qué es ClickLock Stealer?

ClickLock Stealer es un malware modular identificado por primera vez en una muestra subida a VirusTotal el 9 de junio. En ese momento, ningún motor de seguridad lo detectaba como amenaza. Según el informe de Group-IB, la campaña habría estado activa durante aproximadamente dos meses y afectó a más de 100 usuarios en 33 países, con una concentración significativa en Europa. Los atacantes utilizaron páginas web falsas que simulaban una verificación de Cloudflare para inducir a las víctimas a copiar y pegar un comando en la Terminal.

El malware está diseñado para robar contraseñas almacenadas en el navegador, tokens de autenticación, datos de sesión, información de carteras de criptomonedas y credenciales del llavero de macOS. Además, instala una puerta trasera persistente que permite a los atacantes mantener el acceso remoto al equipo infectado. La exfiltración de los datos robados se realiza a través de tres bots de Telegram, lo que evita la necesidad de un servidor de comando y control dedicado.

Cómo funciona el ataque

El engaño comienza cuando el usuario llega a una página web que muestra una falsa verificación de Cloudflare. La página pide que se copie un comando de Bash y se pegue en la Terminal de macOS. Mientras la víctima cree estar superando un control de seguridad, el comando descarga en segundo plano los módulos maliciosos. El malware oculta el cursor de la Terminal y muestra una animación falsa de progreso para dar apariencia de legitimidad.

Una vez ejecutado, el orquestador descarga cuatro componentes desde sitios de WordPress comprometidos: un ladrón de credenciales, un ladrón de criptomonedas, un módulo para el llavero y un instalador de puerta trasera. Además, desactiva el Centro de Notificaciones de macOS durante unas seis horas para evitar que aparezcan avisos de seguridad que puedan alertar al usuario. La técnica ClickFix es especialmente peligrosa porque convierte una acción rutinaria en el inicio de una infección.

Related article:
Solución: Microsoft Windows no responde – Cómo arreglar problemas de bloqueo

El robo de contraseñas y datos sensibles

La capacidad más llamativa de ClickLock es su mecanismo para obligar a la víctima a introducir la contraseña del sistema. El malware muestra un falso cuadro de diálogo de macOS que solicita la contraseña, utilizando el nombre real de la víctima y un icono de Apple descargado. Si el usuario introduce la clave, el malware la valida y la envía al atacante a través de Telegram. Si la víctima cancela el aviso, ClickLock establece persistencia mediante dos LaunchAgents para volver a activarse en el siguiente inicio de sesión.

En la siguiente ejecución, el módulo de robo de contraseña inicia un bucle agresivo que finaliza repetidamente aplicaciones clave cada 210 milisegundos. Entre los procesos afectados se encuentran Finder, Dock, Terminal, Monitor de Actividad, Consola, Ajustes del Sistema, Spotlight y navegadores web. La víctima se queda prácticamente sin posibilidad de interactuar con el sistema y solo ve el cuadro de contraseña. El bucle puede mantenerse durante hasta 83 horas o hasta que el usuario introduzca una contraseña correcta.

Además, ClickLock despliega un segundo mecanismo para acceder al llavero de macOS. Mediante otro LaunchAgent, el malware vuelve a cerrar procesos del sistema y solicita autorización del llavero mediante un aviso legítimo de macOS para intentar acceder a la clave Safe Storage de Chrome. Esa clave puede utilizarse para descifrar contraseñas, cookies y datos de autocompletado almacenados por navegadores basados en Chromium, incluso si las bases de datos se analizan posteriormente fuera del equipo infectado.

Recomendaciones para protegerse

Los investigadores de Group-IB recomiendan tratar cualquier página que instruya a pegar comandos en Terminal como un posible intento de ataque. Una verificación legítima nunca debería exigir que el usuario ejecute código recibido desde un sitio web. Si el escritorio comienza a cerrar aplicaciones de manera repentina, lo mejor es forzar el apagado y reiniciar en Modo Seguro. Introducir una contraseña para recuperar el control puede entregar al atacante la credencial que está buscando.

Ante una posible infección, los usuarios deben cerrar las sesiones de Telegram desde un dispositivo confiable y cambiar la contraseña de verificación en dos pasos. Si una cartera de criptomonedas o una frase de recuperación pudo quedar expuesta, la medida más segura es crear una nueva frase en un dispositivo limpio y transferir los fondos a nuevas direcciones. También conviene cambiar las contraseñas guardadas en el llavero, Apple Notes y los navegadores, priorizando el correo electrónico, los exchanges y los administradores de contraseñas.

ClickLock Stealer demuestra que el riesgo no depende únicamente de vulnerabilidades técnicas. Una sesión autenticada, una contraseña reutilizada o una aplicación falsa pueden ofrecer al atacante una ruta directa hacia cuentas, conversaciones y activos digitales. La prevención y la cautela ante cualquier solicitud inesperada siguen siendo las mejores defensas frente a este tipo de amenazas.

Related article:
Cómo configurar bloqueo y borrado google notificación enviada