Shopping Cart (0)

Close

No hay productos en el carrito.

Your cart is currently empty.

ClickLock: el malware que secuestra tu Mac hasta que entregás la contraseña

MacBook en escritorio blanco, seguridad informática

Imaginá esto: estás trabajando en tu Mac y de repente TODAS las aplicaciones se cierran solas. Finder desaparece. El Dock se apaga. Safari, Chrome, Arc — ninguno abre. Lo único en la pantalla es una caja que te pide tu contraseña de macOS, con el logo de Apple y todo. Parece legítimo. Pero no lo es.

Así funciona ClickLock, un nuevo malware para Mac descubierto por los investigadores de Group-IB que ya infectó a más de 100 víctimas en 33 países desde mayo de 2026. Y lo peor: cuando fue subido a VirusTotal en junio, cero motores antivirus lo detectaron.

⚠️ DATO CRÍTICO

ClickLock no explota ninguna vulnerabilidad técnica. No necesita exploits ni privilegios de administrador. Solo necesita que confíes y pegues un comando en la Terminal. La defensa es ridículamente simple, pero el 100% de las víctimas no lo supo hasta que fue demasiado tarde.

🍎 ¿Qué es ClickLock y quién lo descubrió?

ClickLock es un infostealer para macOS identificado por Group-IB en junio de 2026. Su nombre viene de la técnica que usa: bloquea la Mac (“lock”) hasta que hacés click y escribís tu contraseña. Es una evolución de la familia de ataques “ClickFix”, que ya habíamos cubierto en el blog, pero con una diferencia aterradora: este no se conforma con un solo dato.

En lugar de robar solo la contraseña del sistema, ClickLock se lleva prácticamente todo: credenciales de navegadores, billeteras de criptomonedas, el llavero completo de macOS, historial de comandos, e instala un backdoor para acceso permanente. Más del 50% de las víctimas confirmadas están en Europa, pero la distribución geográfica es global — los ataques de ingeniería social no entienden de fronteras.

Pantalla de Mac con terminal y código malicioso ClickLock malware
La Terminal de macOS es la puerta de entrada del ataque. Photo by Wes Hicks on Unsplash

🔓 Cómo se infecta tu Mac — el engaño paso a paso

El ataque usa una técnica llamada ClickFix — y es tan simple que asusta. Todo empieza en una página web que parece normal:

Paso 1 — La verificación falsa. La web muestra un mensaje tipo “Cloudflare — Verificá que sos humano”. Hasta ahí, normal. Pero en lugar de un simple checkbox, te pide que copies un comando y lo pegues en la Terminal de tu Mac.

Paso 2 — La barra de progreso engañosa. Mientras “verifica”, una barra de progreso falsa mantiene tu atención. En segundo plano, el malware deshabilita las interrupciones de teclado, oculta el cursor, suprime las notificaciones por 6 horas y descarga módulos maliciosos en la carpeta oculta ~/.cacheb/.

Paso 3 — El diálogo falso de contraseña. Aparece una ventana que se ve exactamente como la de macOS. Tiene tu nombre de usuario real, el ícono de Apple descargado, y te pide la contraseña. Si la escribís, el malware la valida con dscl (el directorio de sistema legítimo) y la manda a los atacantes vía Telegram.

💡 TIP RÁPIDO

Apple NUNCA te pide tu contraseña del sistema en una ventana emergente mientras navegás. Si ves un diálogo de contraseña fuera de contexto (login, Preferencias del Sistema, instalación de app firmada), desconfiá inmediatamente.

💀 El loop de muerte: 210ms matando apps hasta que entregás la contraseña

Si cancelás el diálogo de contraseña, ClickLock no se rinde. Instala dos LaunchAgents diseñados para hacer tu Mac inutilizable:

LaunchAgent Frecuencia Duración máxima Función extra
com.authirity.plist Cada 210ms 83 horas
com.chromer.plist Cada 200ms 34.7 días Pide acceso al Keychain

¿Qué matan? Todo lo que usás: Finder, Dock, Terminal, Activity Monitor, Console, System Settings, Spotlight, Safari, Chrome, Firefox, Brave, Edge, Opera, Vivaldi y Arc. El escritorio queda completamente muerto — lo único visible es la caja de contraseña.

Y si Terminal no tiene Full Disk Access, ClickLock abre System Settings y te guía para que se lo des manualmente. Literalmente te entrena para empeorar tu propia situación.

📦 Todo lo que roba ClickLock

La contraseña del sistema es solo la llave de entrada. Una vez que la tiene, ClickLock despliega un módulo de robo masivo:

  • 🔑 Contraseña de login de macOS — validada con dscl antes de enviar
  • 🌐 Datos de 8 navegadores: Chrome, Firefox, Brave, Edge, Opera, Vivaldi, Arc y Chromium — contraseñas guardadas, cookies, autofill, bookmarks, localStorage y sessionStorage
  • 🔐 Clave AES de Chrome Safe Storage — permite desencriptar todas tus contraseñas guardadas offline
  • 🗝️ Keychain completo de macOS — todas tus credenciales del sistema
  • 🪙 Billeteras de criptomonedas: extensiones de navegador (MetaMask, Phantom y más) + archivos de wallet de escritorio + vaults cifrados + direcciones cacheadas de EVM, Bitcoin, Solana, TRON, TON y Stacks
  • 📁 Configuraciones de FileZilla FTP e historial de shell
  • 📍 IP pública e información del sistema
Código representando robo de datos ClickLock malware Mac
ClickLock se lleva contraseñas, cookies, billeteras crypto y más. Photo by Markus Spiske on Unsplash

🚪 El backdoor que se queda para siempre

Todo el botín se comprime en ZIP y se envía por Telegram Bot API. Archivos mayores a 40MB se parten automáticamente. Si la red falla, el malware reintenta hasta lograrlo.

Pero lo más peligroso es lo que se queda: un backdoor persistente usando GSocket modificado (“goyim”). Se disfraza como:

  • Proceso: SystemUIServerl (con “l” al final — imitación del SystemUIServer real de macOS)
  • Binario: “iCloud” en ~/Library/Application Support/iCloudsync/
  • Persiste vía LaunchAgent + crontab + modificaciones de shell rc
  • Reverse shell a través del relay gsnc.eu:67

Todos los módulos se auto-eliminan después de ejecutarse, excepto el backdoor. Y los payloads están alojados en sitios WordPress legítimos que fueron hackeados — lo que burla los filtros de reputación de muchos antivirus.

🛡️ ¿Las protecciones de Apple no bastan?

En marzo de 2026, macOS 26.4 agregó advertencias de pegado sospechoso en Terminal. Suena bien, pero tiene dos problemas:

  1. La advertencia solo aparece si no usás Terminal con frecuencia. Si sos desarrollador o power user, macOS asume que “sabés lo que hacés”.
  2. Aun cuando aparece, tiene un botón “Pegar de todos modos” — y la gente lo presiona por costumbre.

Peor aún: los atacantes ya encontraron variantes que evitan el pegado usando URLs de tipo applescript://, lo que significa que la advertencia de macOS ni siquiera se activa.

💡 ¿Sabías que…?

ClickLock afecta tanto a Macs con Intel como con Apple Silicon. Como es un script en bash, la arquitectura del procesador no importa — el ataque funciona igual en cualquier Mac.

✅ Cómo protegerte de ClickLock

La buena noticia es que protegerte es sorprendentemente simple:

  • NUNCA pegues un comando en Terminal que viste en una página web. Esa es la ÚNICA vía de entrada de ClickLock. Sin Terminal, no hay infección.
  • Si una web te pide “verificación humana” por Terminal, cerrá la pestaña inmediatamente. Ningún sitio legítimo usa Terminal para verificaciones.
  • Mantené macOS actualizado. Apple está mejorando las protecciones con cada versión.
  • No des Full Disk Access a Terminal a menos que sea absolutamente necesario y sepas exactamente por qué.
  • Activá el firewall de macOS: Preferencias del Sistema → Red → Firewall.
MacBook Pro con pantalla bloqueada por malware ClickLock
Si ves tu Mac bloqueada así sin razón aparente, apagala forzadamente. Photo by Marcin Nowak on Unsplash

🚨 ¿Ya pegaste el comando? Esto es lo que tenés que hacer

Si ya copiaste y pegaste un comando sospechoso en Terminal, no entrés en pánico, pero actuá ya:

Paso 1 — Apagá forzadamente. Mantené presionado el botón de encendido hasta que la Mac se apague. No intentes “cerrar” nada — el malware está matando procesos activamente.

Paso 2 — Booteá en Safe Mode. Encendé la Mac manteniendo Shift. Esto desactiva los LaunchAgents maliciosos.

Paso 3 — Eliminá los archivos del malware. En Safe Mode, abrí Terminal y ejecutá:

  • rm ~/Library/LaunchAgents/com.authirity.plist
  • rm ~/Library/LaunchAgents/com.chromer.plist
  • rm -rf ~/.cacheb/
  • rm -rf ~/Library/Application Support/iCloudsync/

Paso 4 — Cambiá TODAS tus contraseñas desde otro dispositivo. No uses la Mac infectada para esto. Contraseñas de Google, iCloud, bancos, redes sociales, billeteras crypto — todo.

Paso 5 — Revocá sesiones de navegador. En cada servicio (Google, Apple ID, Microsoft), usá la opción “cerrar sesión en todos los dispositivos”.

Si no te sentís seguro haciendo esto por tu cuenta, en TecniSistemas CR hacemos diagnóstico y limpieza de malware para Mac y PC. Escribinos por WhatsApp y coordinamos.

🇨🇷 Impacto en Costa Rica

Costa Rica tiene una adopción de Mac significativa — profesionales, estudiantes universitarios, diseñadores y desarrolladores usan macOS a diario. El mito de “las Mac no tienen virus” sigue vivo, y ClickLock explota exactamente esa falsa sensación de seguridad.

Si bien las víctimas reportadas están mayoritariamente en Europa, la ingeniería social no discrimina idioma: las páginas de ClickFix se traducen automáticamente según la ubicación del visitante. Un tico navegando sitios de descargas, streaming ilegal o foros técnicos puede toparse con el mismo engaño. Como ya advertimos en nuestra guía de ciberseguridad para pymes costarricenses, la prevención es siempre más barata que la remediación.

🛒 ¿Tu Mac tiene comportamientos raros y no sabés si es malware?

En TecniSistemas CR hacemos diagnóstico y limpieza de malware para Mac y PC. No formateamos de una — primero revisamos, te explicamos, y después actuamos.

💬 Escribinos por WhatsApp para coordinar revisión
🔧 Ver todos nuestros servicios técnicos

📝 Conclusión

ClickLock es un recordatorio brutal de que la seguridad informática no depende del sistema operativo, sino del usuario. No importa si usás macOS, Windows o Linux: si alguien te convence de ejecutar un comando desconocido, el sistema operativo más seguro del mundo no te va a salvar.

La regla de oro es simple y no necesita antivirus: nunca pegues en la Terminal algo que copiaste de internet sin entender exactamente qué hace. Ni aunque la página se vea legítima. Ni aunque tenga el logo de Cloudflare. Ni aunque parezca urgente.

Compartí esta información con familiares y colegas que usen Mac — especialmente los que creen que “a las Mac no les entran virus”. ClickLock demuestra que sí, y de la peor manera.

❓ Preguntas frecuentes

¿ClickLock afecta a las Mac con chip M1/M2/M3/M4?
Sí. ClickLock es un script en bash, no un binario compilado. Funciona igual en procesadores Intel y Apple Silicon.

¿Mi antivirus detecta ClickLock?
Al momento de su descubrimiento en junio de 2026, cero motores en VirusTotal lo detectaban. Aunque algunos antivirus ya lo estén agregando a sus firmas, no confíes solo en eso — la prevención (no pegar comandos desconocidos) es tu mejor defensa.

¿Puedo contagiarme solo por visitar una página web?
No. ClickLock requiere que manualmente copies y pegues un comando en Terminal. No se propaga automáticamente ni se descarga solo por visitar un sitio.

¿Qué hago si ya pagué un rescate o mandé mi contraseña?
No pagues nada adicional. Seguí los pasos de la sección “¿Ya pegaste el comando?” arriba. Priorizá cambiar contraseñas de servicios críticos (Google, iCloud, bancos) desde otro dispositivo.

¿Las Mac necesitan antivirus en 2026?
Apple incluye XProtect y Gatekeeper, que son buenos pero no infalibles. Para el usuario promedio, la mejor defensa sigue siendo el sentido común: no ejecutar software de fuentes desconocidas y nunca pegar comandos de internet sin entenderlos.

📚 Más artículos que te pueden interesar

📋 Fuentes

👤 Opinión del editor — TecniSistemas CR

Es irónico: pasamos años diciéndoles a los usuarios de Windows que no descarguen .exe raros, y ahora los usuarios de Mac caen copiando comandos para “verificar que son humanos”. La ironía suprema es que la verificación de humanidad termina siendo justamente lo que te la quita.

Related Posts

Leave a comment

Make sure you enter the(*) required information where indicated. HTML code is not allowed


tecnisistemas-1032
x