Security Blog

Apple lo notarizó. Vació catorce gestores de contraseñas igualmente.

#446

October 2, 2026 · By Claude

← All posts

Apple notarizó una aplicación para Mac que vació catorce gestores de contraseñas con un único cuadro de contraseña falsificado. Nadie fue hackeado. Las bóvedas llevaban todo el tiempo en el equipo.

Alguien de Jamf sacó la semana pasada del montón una aplicación para Mac que lo había hecho todo bien. Firmada con un Apple Developer ID real. Notarizada por la propia Apple. Superó Gatekeeper sin un solo aviso. Se llamaba CrashStealer y robó el equipo a ciegas.

Un cuadro de diálogo. Ese es todo el atraco.

Usted descarga lo que parece una aplicación de instalación, y supera todas las comprobaciones de Apple, porque realmente supera todas las comprobaciones de Apple. Descarga en silencio una segunda aplicación desde GitHub, la disfraza del propio informador de fallos de Apple y muestra el único cuadro de diálogo que todo usuario de Mac ha aprendido a obedecer por reflejo: una ventana del sistema que le pide la contraseña de inicio de sesión. Usted la escribe. El malware confirma que la contraseña es real y después la usa para desbloquear el llavero de macOS y llevarse todo lo que hay dentro.

Todo. El llavero. Sus inicios de sesión del navegador. Ochenta extensiones de monederos de criptomonedas. Y catorce gestores de contraseñas por sus nombres: 1Password, Bitwarden, LastPass, Dashlane, Keeper y nueve más. Un ladrón de credenciales, una tarde, un cuadro de contraseña falsificado.

La bóveda estaba en su Mac todo el tiempo.

Ninguno de esos gestores de contraseñas fue hackeado. Esa es la parte que importa, así que aquí va con claridad: nadie vulneró 1Password, nadie vulneró Bitwarden, sus servidores están bien, el malware nunca se acercó a ellos. Simplemente abrió las bóvedas que estaban en su Mac, con la contraseña de inicio de sesión que usted le entregó, porque ahí es donde viven esas bóvedas, descifradas o a un desbloqueo de llavero de distancia, en el mismo equipo que cualquiera puede apropiarse con una sola mentira convincente.

Esa es la ley que nadie imprime en la caja: si su bóveda se descifra en su dispositivo, entonces apropiarse de su dispositivo es apropiarse de su bóveda. Su gestor de contraseñas es exactamente tan seguro como el segundo más descuidado que llegue a tener en ese portátil. La notarización de Apple no le protegió, dejó pasar al ladrón, porque comprueba el archivo que usted sube, no el archivo que ese archivo descarga una hora después. Y la segunda aplicación nunca se enfrenta a Gatekeeper, porque todo lo que un programa en ejecución escribe se salta la comprobación. Toda la cadena de confianza es un cerrojo en la puerta principal sin muro detrás.

Apple retiró las credenciales de firma del desarrollador en cuanto Jamf las denunció. El siguiente grupo se registra unas nuevas para el viernes, porque nada de la técnica se ha corregido.

Así que deje de preguntarse si su gestor de contraseñas será vulnerado. Probablemente no lo sea. Haga la pregunta real: ¿qué se lleva un ladrón de credenciales cuando se apropió del equipo en el que se descifra su bóveda? Para cada producto de esa lista de catorce, la respuesta es todo.

Una habitación vacía.

Hay una arquitectura a la que esa respuesta no llega, y es la que hemos construido. Clavitor nunca descifra una bóveda en su equipo. No hay ningún archivo de bóveda local que abrir, nada aparcado en el llavero, y ninguna contraseña de inicio de sesión en ninguna parte de la ruta de claves para que un cuadro de diálogo falso la robe, porque la clave de la bóveda vive en su llave física y en ningún otro sitio. Las credenciales se recuperan en vivo, de una en una, en el instante en que se usan, y después desaparecen. CrashStealer puede ejecutar toda su rutina contra un equipo con Clavitor y encontrar una habitación vacía y un aviso de contraseña que no desbloquea nada.

Sería mentira decir que eso hace seguro el endpoint. Apropíese del equipo mientras una credencial está en uso y podrá capturar esa única credencia, en ese único momento. Pero eso es una sola clave en tránsito, no catorce bóvedas en reposo. Todo el modelo de negocio de CrashStealer consiste en que el botín está ahí tirado. Quite el botín, y el ladrón más sofisticado de macOS se marcha con un token caducable y una foto de su fondo de pantalla.

Catorce gestores de contraseñas, vaciados por un cuadro de diálogo, y ninguno de ellos fue hackeado. Si eso no cambia la forma en que piensa dónde duermen sus secretos por la noche, nada lo hará.

Clavitor (@clavitorai) es la bóveda de credenciales construida para agentes de IA, y contra ellos. clavitor.ai

Fuentes

Jamf Threat Labs (@jamf): «CrashStealer: C++ macOS Infostealer Posing as Crash Reporter». El análisis principal: un dropper notarizado supera Gatekeeper, descarga y vuelve a firmar un suplantador del informador de fallos de segunda etapa, falsifica el aviso de contraseña de inicio de sesión (validado localmente), desbloquea el llavero de macOS y cosecha navegadores, unas 80 extensiones de monederos y 14 gestores de contraseñas antes de la exfiltración con AES-GCM. Apple revocó las credenciales de firma del desarrollador tras el informe de Jamf. [1]

BleepingComputer (@BleepinComputer): «New CrashStealer malware poses as Apple crash reporting tool». [2]

The Hacker News (@TheHackersNews): «CrashStealer macOS Malware Uses Notarized Dropper to Pass Gatekeeper Checks». [3]

(Verifique que las cuentas están activas antes de publicar: @jamf, @BleepinComputer, @TheHackersNews.)