Un nuevo malware robador de información llamado Infinity Stealer está atacando sistemas macOS con una carga útil de Python empaquetada como ejecutable usando el compilador de código abierto Nuitka. El ataque utiliza la técnica ClickFix, presentando un CAPTCHA falso que imita la verificación humana de Cloudflare para engañar a los usuarios y hacer que ejecuten código malicioso.
Investigadores de Malwarebytes afirman que esta es la primera campaña documentada en macOS que combina la entrega ClickFix con un infostealer basado en Python compilado con Nuitka. Debido a que Nuitka produce un binario nativo al compilar el script de Python en código C, el ejecutable resultante es más resistente al análisis estático. En comparación con PyInstaller, que empaqueta Python con bytecode, es más evasivo porque produce un binario nativo real sin una capa de bytecode obvia, lo que hace que la ingeniería inversa sea mucho más difícil.
"La carga útil final está escrita en Python y compilada con Nuitka, produciendo un binario nativo de macOS. Eso lo hace más difícil de analizar y detectar que el malware típico basado en Python." – Malwarebytes
Cadena de ataque
El ataque comienza con un señuelo ClickFix en el dominio update-check[.]com, haciéndose pasar por un paso de verificación humana de Cloudflare y pidiendo al usuario que complete el desafío pegando un comando curl ofuscado en base64 en la Terminal de macOS, evitando las defensas a nivel de sistema operativo.
El comando decodifica un script Bash que escribe el cargador de Nuitka (etapa 2) en /tmp, luego elimina el flag de cuarentena y lo ejecuta mediante 'nohup'. Finalmente, pasa el servidor de comando y control (C2) y el token a través de variables de entorno, luego se elimina a sí mismo y cierra la ventana de la Terminal.
El cargador de Nuitka es un binario Mach-O de 8.6 MB que contiene un archivo comprimido con zstd de 35 MB, que a su vez contiene la etapa 3 (UpdateHelper.bin), que es el malware Infinity Stealer. Antes de comenzar a recolectar datos sensibles, el malware realiza comprobaciones anti-análisis para determinar si se está ejecutando en un entorno virtualizado o sandbox.
Datos robados
El análisis de Malwarebytes sobre la carga útil de Python 3.11 reveló que el infostealer puede tomar capturas de pantalla y recolectar los siguientes datos:
- Credenciales de navegadores basados en Chromium y Firefox
- Entradas del llavero de macOS
- Monederos de criptomonedas
- Secretos en texto plano en archivos de desarrollador, como .env
Todos los datos robados son exfiltrados mediante peticiones HTTP POST al C2, y se envía una notificación de Telegram a los actores de amenazas al completar la operación. Malwarebytes subraya que la aparición de malware como Infinity Stealer es una prueba de que las amenazas a los usuarios de macOS son cada vez más avanzadas y dirigidas. Los usuarios nunca deben pegar comandos en la Terminal que encuentren en línea y que no comprendan completamente.

.jpg)
.jpg)

















Deja una respuesta