Actualidad ISAC

 
Alerta

MacSync macOS Stealer utiliza una guía Claude falsa para robar contraseñas y billeteras criptográficas

Resumen Informativo

🏷 Tags:PHISHINGMALWAREEXPLOITTROYANOVULNERABILIDADCREDENCIALESBACKDOORRCEIOC
Nivel de riesgo estimado: Alto

De acuerdo a la publicación titulada MacSync macOS Stealer utiliza una guía Claude falsa para robar contraseñas y billeteras criptográficas, difundida en fecha 03/08/2026 07:15, por el medio Cybersecuritynews (Autor: Tushar Subhra Dutta):

Usuarios de Mac que buscaban ayuda para instalar Claude cayeron en una trampa peligrosa. Una campaña maliciosa combinó un resultado de búsqueda pagado con una guía falsa alojada en una página legítima para compartir conversaciones de Claude, con el fin de convencer a las víctimas de que pegaran un comando en la Terminal.

Esa acción ejecutaba MacSync, un malware de robo de información. Las consecuencias pueden incluir el robo de sesiones de navegador, contraseñas, claves de acceso a la nube y datos de billeteras de criptomonedas.

Según un informe de Huntress compartido con Cyber Security News, MacSync combina robo de credenciales, acceso remoto, captura de pantalla y phishing dirigido a billeteras en una cadena de ataque de seis etapas.

Cómo comenzaba la infección

La víctima buscaba en Google instrucciones para instalar Claude en una Mac y hacía clic en un resultado patrocinado en lugar de en el enlace legítimo.

Indicadores de compromiso (IoC)

Nota: las direcciones IP y los dominios aparecen desactivados (defanged) de forma intencional. Reemplaza «hxxp» por «http» y elimina los corchetes antes de usarlos en tus herramientas.

Dominios

  • agenticsora[.]com — infraestructura de entrega
  • malwareaudit[.]com — infraestructura de entrega del cargador alternativo

URL

  • hxxp://agenticsora[.]com/curl?token — endpoint del cargador zsh
  • hxxp://agenticsora[.]com/dynamic?txd=token — entrega del AppleScript de la etapa 3
  • hxxp://agenticsora[.]com/gate?build=txd&token=uploadid — endpoint de carga de datos fragmentados
  • hxxps://agenticsora[.]com/loaderagent?token — endpoint del RAT Mach-O
  • hxxps://agenticsora[.]com/loadercapture-agent?token — descarga del componente de captura de pantalla
  • hxxps://agenticsora[.]com/ledger?token — payload de billetera troyanizada
  • hxxps://agenticsora[.]com/ledgerlive?token — payload de billetera troyanizada
  • hxxps://agenticsora[.]com/trezor?token — payload de billetera troyanizada
  • hxxps://main.sdhomeinspectors[.]com/modules/wallets — endpoint de recolección de frases de recuperación de Ledger
  • hxxps://main.southcarolinacounselor[.]com/modules/wallets — endpoint de recolección de frases de recuperación de Trezor

Direcciones IP

  • 85.206.161[.]241:8443 — servidor de mando y control del RAT
  • 103.216.221[.]95 — panel del operador, registrado en la baliza de la etapa 3

Artefactos en disco

  • /tmp/macsynctoken.lock — mutex de instancia única de MacSync
  • /tmp/osalogging.zip — archivo con los datos robados ya preparados
  • /tmp/sync[aleatorio] — directorio de preparación de la recolección
  • /tmp/.kgrab.sh — script de robo del llavero (Keychain)
  • /tmp/.kpwd — archivo temporal con la contraseña capturada
  • /tmp/com.apple.tcc.prompted — archivo de seguimiento de avisos TCC
  • /tmp/com.apple.tcc.result — archivo de resultados de permisos TCC
  • ~/.zshrc — curl temporal y entrada de persistencia en zsh
  • ~/.local/com.apple.[8hex].hcpi — binario del RAT depositado en disco
  • ~/.local/.mpwd — contraseña de la cuenta capturada, utilizada por el RAT
  • ~/.local/com.apple.[8hex].capture.app — componente de captura de pantalla
  • ~/Library/LaunchAgents/com.apple.[8hex].hcpi.plist — persistencia mediante LaunchAgent

Aplicaciones troyanizadas

  • /Applications/LedgerWallet.app
  • /Applications/LedgerLive.app
  • /Applications/Trezor Suite.app

Comando sospechoso

  • /usr/sbin/screencapture -x — captura de pantalla silenciosa iniciada por un proceso padre que no pertenece a Apple

Hashes SHA-256

  • 3db8befc08dc02ab7a76b5193abd81653775e8f3ceac5864c7c2188b2dbd3c54 — AppleScript dinámico
  • 3ae26ed89d3a1a140edc89ca78513aba2895789ed0d0f64cad6605b6f2347c7e — RAT Mach-O universal
  • 78dea0693ac2d70bdf8be7588667a75910e43fd84397ad484e710e37369a30f7 — paquete del agente de captura
  • 9c09c303fa058c2d3e179969bd58ca5523775ff2d310fb2f8266ac74cb21ee81 — troyano Mach-O ScreenCap
  • 071bd109208eb1080ef525b5be394244cec467c59ffef5b8782cfb5e4850401d — payload de Ledger Wallet
  • 31566a1df7070f30cb990aa5eab310c1d4e0266c8776e9438138e5438ec1cff8 — payload troyanizado de Ledger Live
  • 230dff4bf9442a951dcd6898b2110924969a20668c20a43e3ceed6fcef65963e — payload troyanizado de Trezor Suite
🛡️Indicadores de Compromiso (IoC)Extraídos automáticamente — verificar antes de usar
Dominios
typeindicatordescriptiondomainagenticsora[.]comdelinfrastructuredomainmalwareaudit[.]comaltagenticsora[.]comsdhomeinspectors[.]comsouthcarolinacounselor[.]comtypeindicatordescriptiondomainagenticsora[.]cominfentregadomainmalwareaudit[.]cominf

⚠️ Dominios y URLs defangeados ([.] / hxxp) para prevenir activación accidental de enlaces maliciosos.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: MacSync macOS Stealer utiliza una guía Claude falsa para robar contraseñas y billeteras criptográficas
Publicado: 03/08/2026 07:15
Enlace: https://cybersecuritynews.com/macsync-uses-fake-claude-guide
Consultado: 03/08/2026

Consultar publicación original ↗

Anterior
Siguiente