MacSync macOS Stealer utiliza una guía Claude falsa para robar contraseñas y billeteras criptográficas
Resumen Informativo
De acuerdo a la publicación titulada MacSync macOS Stealer utiliza una guía Claude falsa para robar contraseñas y billeteras criptográficas, difundida en fecha 03/08/2026 07:15, por el medio Cybersecuritynews (Autor: Tushar Subhra Dutta):
Usuarios de Mac que buscaban ayuda para instalar Claude cayeron en una trampa peligrosa. Una campaña maliciosa combinó un resultado de búsqueda pagado con una guía falsa alojada en una página legítima para compartir conversaciones de Claude, con el fin de convencer a las víctimas de que pegaran un comando en la Terminal.
Esa acción ejecutaba MacSync, un malware de robo de información. Las consecuencias pueden incluir el robo de sesiones de navegador, contraseñas, claves de acceso a la nube y datos de billeteras de criptomonedas.
Según un informe de Huntress compartido con Cyber Security News, MacSync combina robo de credenciales, acceso remoto, captura de pantalla y phishing dirigido a billeteras en una cadena de ataque de seis etapas.
Cómo comenzaba la infección
La víctima buscaba en Google instrucciones para instalar Claude en una Mac y hacía clic en un resultado patrocinado en lugar de en el enlace legítimo.
Indicadores de compromiso (IoC)
Nota: las direcciones IP y los dominios aparecen desactivados (defanged) de forma intencional. Reemplaza «hxxp» por «http» y elimina los corchetes antes de usarlos en tus herramientas.
Dominios
agenticsora[.]com— infraestructura de entregamalwareaudit[.]com— infraestructura de entrega del cargador alternativo
URL
hxxp://agenticsora[.]com/curl?token— endpoint del cargador zshhxxp://agenticsora[.]com/dynamic?txd=token— entrega del AppleScript de la etapa 3hxxp://agenticsora[.]com/gate?build=txd&token=uploadid— endpoint de carga de datos fragmentadoshxxps://agenticsora[.]com/loaderagent?token— endpoint del RAT Mach-Ohxxps://agenticsora[.]com/loadercapture-agent?token— descarga del componente de captura de pantallahxxps://agenticsora[.]com/ledger?token— payload de billetera troyanizadahxxps://agenticsora[.]com/ledgerlive?token— payload de billetera troyanizadahxxps://agenticsora[.]com/trezor?token— payload de billetera troyanizadahxxps://main.sdhomeinspectors[.]com/modules/wallets— endpoint de recolección de frases de recuperación de Ledgerhxxps://main.southcarolinacounselor[.]com/modules/wallets— endpoint de recolección de frases de recuperación de Trezor
Direcciones IP
85.206.161[.]241:8443— servidor de mando y control del RAT103.216.221[.]95— panel del operador, registrado en la baliza de la etapa 3
Artefactos en disco
/tmp/macsynctoken.lock— mutex de instancia única de MacSync/tmp/osalogging.zip— archivo con los datos robados ya preparados/tmp/sync[aleatorio]— directorio de preparación de la recolección/tmp/.kgrab.sh— script de robo del llavero (Keychain)/tmp/.kpwd— archivo temporal con la contraseña capturada/tmp/com.apple.tcc.prompted— archivo de seguimiento de avisos TCC/tmp/com.apple.tcc.result— archivo de resultados de permisos TCC~/.zshrc— curl temporal y entrada de persistencia en zsh~/.local/com.apple.[8hex].hcpi— binario del RAT depositado en disco~/.local/.mpwd— contraseña de la cuenta capturada, utilizada por el RAT~/.local/com.apple.[8hex].capture.app— componente de captura de pantalla~/Library/LaunchAgents/com.apple.[8hex].hcpi.plist— persistencia mediante LaunchAgent
Aplicaciones troyanizadas
/Applications/LedgerWallet.app/Applications/LedgerLive.app/Applications/Trezor Suite.app
Comando sospechoso
/usr/sbin/screencapture -x— captura de pantalla silenciosa iniciada por un proceso padre que no pertenece a Apple
Hashes SHA-256
3db8befc08dc02ab7a76b5193abd81653775e8f3ceac5864c7c2188b2dbd3c54— AppleScript dinámico3ae26ed89d3a1a140edc89ca78513aba2895789ed0d0f64cad6605b6f2347c7e— RAT Mach-O universal78dea0693ac2d70bdf8be7588667a75910e43fd84397ad484e710e37369a30f7— paquete del agente de captura9c09c303fa058c2d3e179969bd58ca5523775ff2d310fb2f8266ac74cb21ee81— troyano Mach-O ScreenCap071bd109208eb1080ef525b5be394244cec467c59ffef5b8782cfb5e4850401d— payload de Ledger Wallet31566a1df7070f30cb990aa5eab310c1d4e0266c8776e9438138e5438ec1cff8— payload troyanizado de Ledger Live230dff4bf9442a951dcd6898b2110924969a20668c20a43e3ceed6fcef65963e— payload troyanizado de Trezor Suite
| Fuente: | Cybersecuritynews |
| Título original: | MacSync macOS Stealer utiliza una guía Claude falsa para robar contraseñas y billeteras criptográficas |
| Publicado: | 03/08/2026 07:15 |
| Enlace: | https://cybersecuritynews.com/macsync-uses-fake-claude-guide |
| Consultado: | 03/08/2026 |