El nuevo ClickLock Stealer bloquea tu Mac introduzcas tu contraseña

| 21 de julio de 2026
sistema de cierre ClickLock

ClickLock Stealer es un nuevo programa modular de robo de información para macOS que se distribuye a través de páginas de phishing al estilo de ClickFix y que puede bloquear el Mac de la víctima, robar su contraseña de macOS, los datos del navegador y del gestor de contraseñas, así como las carteras de criptomonedas, para luego dejar instalada una puerta trasera persistente.

El malware fue descubierto por investigadores de Group-IB. Le dieron ese nombre por la técnica de distribución «ClickFix» y por su capacidad para bloquear Mac de la víctima Mac esta no sigue sus instrucciones, cerrando todos los procesos visibles.

Los investigadores descubrieron un script de shell malicioso que se suele utilizar para engañar a los usuarios y hacer que infecten su propio dispositivo, y siguieron el rastro a partir de ahí. El script muestra en primer lugar una barra de progreso falsa de Cloudflare, lo que sugiere que estaba pensado para utilizarse como parte de un proceso de verificación falso del navegador.

Las víctimas acceden a una página de phishing que imita el proceso de verificación de Cloudflare u otra utilidad del sistema falsa, similar a las utilizadas en la campaña «Infiniti Stealer» y, posteriormente, en los ataques de ClickFix que se hacen pasar por Claude o por utilidades de limpieza.

La página indica al usuario que abra la Terminal, pegue un comando y pulse Retorno, presentándolo como un paso obligatorio de «verificación humana» o como una solución rápida.

Los investigadores explican:

«El malware activa otros módulos que buscan en el sistema diversos datos, como credenciales de navegador, datos de gestores de contraseñas, extensiones de carteras de criptomonedas, archivos de carteras de escritorio, etc., e incluso utiliza una puerta trasera GSocket».

Todo esto ocurre mientras el usuario está distraído con imágenes falsas de Cloudflare.

Una puerta trasera de GSocket aprovecha GSocket (abreviatura de «Global Socket»), un conjunto de herramientas de red de código abierto. Aunque está diseñado para la administración remota legítima y las pruebas de penetración, los atacantes pueden utilizarlo con fines maliciosos para establecer un acceso remoto cifrado, persistente y oculto a los sistemas comprometidos.

Obligar a las víctimas a revelar su contraseña

Lo que realmente llama la atención es la forma en que el malware obliga al usuario a introducir la contraseña de su sistema macOS.

En primer lugar, muestra una ventana de solicitud de contraseña de macOS falsa pero muy convincente, en la que se utiliza el nombre de usuario real de la víctima y un icono de Apple descargado. Si el usuario introduce su contraseña, esta se envía, junto con todos los datos robados anteriormente, a un canal de Telegram controlado por los atacantes.

Si el usuario se niega, el malware activa un bucle que cierra procesos clave, entre ellos el Finder, el Dock, la Terminal, el Monitor de actividad, la Consola, los Ajustes del sistema, Spotlight y todos los principales navegadores web. Solo deja en pantalla un cuadro de diálogo para introducir la contraseña hasta que la víctima acceda a las exigencias.

Este «bucle mortal» se ejecuta cada 210 milisegundos durante un máximo de 83 horas, o hasta que el usuario introduzca la contraseña correcta. El resultado es un sistema que resulta prácticamente inutilizable, en el que la solicitud de contraseña se convierte en el único elemento interactivo.

Una vez que los datos robados se han enviado al canal de Telegram, el malware comienza a eliminar sus propios módulos. Sin embargo, a diferencia de los módulos de robo de información, la puerta trasera GSocket permanece instalada, lo que permite al atacante seguir teniendo acceso remoto al sistema.

Esto significa que los atacantes pueden volver más tarde, incluso después de que los componentes del programa de robo de datos se hayan eliminado automáticamente, para instalar nuevo malware, robar más datos o moverse por la red corporativa utilizando las VPN o el acceso SSH que ya están disponibles en el Mac afectado.

Cómo mantenerse seguro

Los usuarios que utilicen macOS Tahoe 26.4 o versiones posteriores veránadvertencias sobre posibles ataques de ClickFix, pero todos deben mantener la precaución.

Dado que ClickFix está causando estragos y no deja de idear nuevos métodos, es importante estar atento, pensárselo dos veces antes de seguir instrucciones inesperadas y mantener tus dispositivos protegidos.

  • Tómate tu tiempo. Note precipites a la hora de seguir las instrucciones de una página web o un mensaje, sobre todo si te piden que ejecutes comandos en tu dispositivo o que copies y pegues código. Los atacantes se aprovechan de la urgencia para eludir tu pensamiento crítico.
  • Evita ejecutar comandos o scripts procedentes de fuentes no fiables. Nuncaejecutes código o comandos copiados de sitios web, correos electrónicos o mensajes, a menos que confíes en la fuente y comprendas qué hace esa acción.
  • Comprueba las instrucciones por tu cuenta. Siun sitio web te indica que ejecutes un comando o realices una acción técnica, consulta la documentación oficial o ponte en contacto con el servicio de asistencia antes de continuar.
  • Limita el uso de «copiar y pegar» en los comandos.Escribir los comandos manualmente, en lugar de copiarlos y pegarlos, puede reducir el riesgo de ejecutar sin saberlo cargas maliciosas ocultas en el texto copiado.
  • Protege tus dispositivos. Utiliza una versión actualizada y en tiempo real solución antimalware con protección web. Malwarebytes las conexiones a sitios poco seguros como estos.
    Malwarebytes bunkr.cr
  • Infórmate sobre las técnicas de ataque en constante evolución.Ser consciente de que los ataques pueden provenir de lugares inesperados ayuda a mantener la vigilancia. ¡Sigue leyendo nuestro blog!
  • No te fíes de los anuncios patrocinados que aparecen en los resultados de búsqueda.Cualquiera puede comprarlos y hacer que parezcan fiables.

Consejo de experto:El programa gratuito Malwarebytes Browser Guard te avisa cuando un sitio web intenta copiar algo en tu portapapeles.


No nos limitamos a informar de las amenazas: las eliminamos

Los riesgos de ciberseguridad nunca deben propagarse más allá de un titular. Mantenga las amenazas alejadas de sus dispositivos descargando Malwarebytes hoy mismo.

Acerca del autor

Pieter Arntz

Investigador de inteligencia sobre malware

Fue MVP de Microsoft en seguridad del consumidor durante 12 años consecutivos. Habla cuatro idiomas. Huele a caoba y a libros encuadernados en cuero.