En julio de 2026, Jamf Threat Labs documentó dos nuevos infostealers para macOS —CrashStealer y PamStealer— que burlan la seguridad de Gatekeeper mediante droppers notarizados y un exploit de Script Editor, y luego ro... Ambos malwares incorporan una técnica novedosa: antes de exfiltrar la contraseña de la víctima,...
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the key details about the two newly documented macOS infostealers — CrashStealer and Pam. Article summary: Here is the detailed breakdown of both macOS infostealers, based primarily on Jamf Threat Labs' research from July 2026.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrati
Dos nuevas familias de malware para macOS, CrashStealer y PamStealer, representan una evolución significativa en el panorama de amenazas para Mac. Identificadas por primera vez por Jamf Threat Labs en julio de 2026, ambas son capaces de eludir Gatekeeper (la protección de Apple contra software no autorizado) mediante técnicas diferentes, roban una amplia gama de credenciales —incluyendo las de billeteras de criptomonedas y gestores de contraseñas— y comparten una capacidad inusual: validan la contraseña de la víctima en el propio dispositivo antes de exfiltrarla, asegurando que el atacante reciba una credencial funcional CATJ.
¿Qué es? CrashStealer es un infostealer escrito en C++ para macOS, detectado por primera vez por Jamf Threat Labs a principios de julio de 2026 y documentado públicamente el 13 y 14 de julio de ese mismo año TAJ. Su principal engaño es suplantar al marco legítimo de notificación de errores de Apple (Crash Reporter) con un binario llamado CrashReporter.app, utilizando el mismo icono y metadatos para no levantar sospechas AB.
Evasión de Gatekeeper mediante un dropper notarizado. La cadena de infección comienza con una aplicación de primera etapa llamada Werkbit, una app firmada y notarizada por Apple que posee un Developer ID válido asociado a "Emil Grigorov" TAJ. Al estar aprobada por el servicio de notarización de Apple, Gatekeeper la trata como de confianza y no muestra la advertencia habitual de "desarrollador no identificado" AJ. Una vez que el usuario descarga y abre Werkbit manualmente, un script descarga el payload real de CrashStealer en segundo plano TJ.
Credenciales y datos objetivo. CrashStealer roba de forma masiva en todo el sistema:
Técnicas clave.
~/Library/Caches/com.apple.crashreporter/ y crea un LaunchAgent llamado com.apple.crashreporter.helper para sobrevivir a los reinicios FB.Respuesta de Apple. Apple revocó el certificado de firma de Werkbit después de que Jamf informara sobre el malware TA.
¿Qué es? PamStealer es un infostealer de macOS en dos etapas, escrito en Rust, y revelado por Jamf el 2 de julio de 2026 AAS. Su nombre proviene de su uso novedoso de la API de Módulos de Autenticación Enchufables (PAM) de Apple para verificar las contraseñas robadas AMDA.
Distribución y evasión de Gatekeeper. PamStealer se distribuye a través de dominios que suplantan al legítimo gestor de portapapeles Maccy (por ejemplo, maccyapp[.]com) MIA. Para eludir Gatekeeper, explota una brecha conocida pero aún sin parche en el Editor de Scripts de macOS:
.scpt AAS.com.apple.quarantine de Gatekeeper y no se muestra ninguna advertencia MDA.Credenciales y datos objetivo. El payload de segunda etapa en Rust roba:
Técnica clave: validación de contraseñas basada en PAM. Esta es la innovación distintiva de PamStealer:
pam_start, pam_authenticate) para probar la contraseña contra la pila de autenticación del sistema antes de registrarla AMDA.La notarización como arma. CrashStealer demuestra que los atacantes pueden enviar aplicaciones maliciosas al servicio de notarización de Apple y obtener firmas que superan Gatekeeper TJ. El proceso de revocación de Apple es reactivo, no preventivo: el malware puede propagarse durante días o semanas antes de que se revoque el certificado. Esto sigue un patrón observado con malware anterior como MacSync y la familia Odyssey Stealer, que también abusaron de firmas válidas de desarrolladores de Apple MFS.
El Editor de Scripts como punto ciego. Tanto PamStealer como un número creciente de amenazas recientes para macOS explotan el hecho de que ejecutar AppleScripts a través de aplicaciones de confianza del sistema evita Gatekeeper por completo. Jamf señala que esta es una brecha documentada pero aún sin parchear DA.
Los infostealers para Mac se están volviendo sofisticados. El uso de cifrado AES-GCM para datos exfiltrados (CrashStealer) y la validación mediante la API PAM (PamStealer) muestra que los atacantes están invirtiendo en técnicas personalizadas y sigilosas, en lugar de depender de malware genérico DTJ. Microsoft también señaló en febrero de 2026 una tendencia más amplia de infostealers para macOS, Python y multiplataforma que utilizan señuelos de ingeniería social "ClickFix" para robar contraseñas de navegadores, wallets cripto y credenciales en la nube M.
La validación de contraseñas en el dispositivo es un nuevo salto de fiabilidad. En lugar de adivinar o recolectar credenciales de forma masiva, ambos ladrones confirman que la contraseña es válida en la máquina de la víctima antes de la exfiltración, lo que mejora la tasa de éxito del atacante y reduce la posibilidad de detección por inicios de sesión fallidos TJ. Esto supone una evolución significativa: los infostealers típicos o bien capturan lo que se teclea o utilizan técnicas como llamadas a dscl o security que pueden fallar en silencio o activar alertas DS.
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
En julio de 2026, Jamf Threat Labs documentó dos nuevos infostealers para macOS —CrashStealer y PamStealer— que burlan la seguridad de Gatekeeper mediante droppers notarizados y un exploit de Script Editor, y luego ro...
En julio de 2026, Jamf Threat Labs documentó dos nuevos infostealers para macOS —CrashStealer y PamStealer— que burlan la seguridad de Gatekeeper mediante droppers notarizados y un exploit de Script Editor, y luego ro... Ambos malwares incorporan una técnica novedosa: antes de exfiltrar la contraseña de la víctima, la verifican localmente —CrashStealer con un diálogo falso y PamStealer mediante la API PAM de Apple—, asegurando que los...
El hallazgo revela vulnerabilidades en el modelo de seguridad de Apple: la notarización puede ser armada por atacantes (Apple revocó el certificado de CrashStealer tras el informe) y Script Editor sigue siendo un punt...