macOS: investigadores reemplazan apps descargadas por gemelos maliciosos y Apple se encoge de hombros

Ciberseguridad Jul 24, 2026Añadir a favoritos

macOS: investigadores reemplazan apps descargadas por gemelos maliciosos y Apple se encoge de hombros

Los investigadores demuestran que un atacante local puede interceptar y reemplazar una aplicación de macOS durante su descarga, antes de que Gatekeeper finalice su trabajo. Apple, informada al respecto, lo minimiza. Detalle de un ataque "tonto y sucio" que señala una zona gris del modelo de confianza de macOS.

The Register publica el 23 de julio de 2026 los trabajos de investigadores que describen un ataque local en macOS consistente en reemplazar una aplicación descargada por un «gemelo maligno» —una copia firmada por el atacante y disfrazada de app legítima— antes de que el sistema complete su verificación de seguridad. Respuesta de Apple: la compañía no considera que exista una vulnerabilidad que corregir.

Hechos

  • Quién: investigadores citados por The Register (nombre del equipo y enlace al artículo más abajo). Publicación de la demostración el 2026-07-23.
  • Qué: durante la descarga de una aplicación en una carpeta de usuario (típicamente ~/Downloads), un proceso de terceros con los derechos del usuario puede, bajo ciertas condiciones, reemplazar el archivo .app o .dmg entre el momento en que la descarga finaliza y el instante en que Gatekeeper / XProtect realizan la verificación de firma al primer lanzamiento. El usuario cree estar iniciando Firefox, Discord o VS Code, pero en realidad ejecuta una app maliciosa firmada de forma distinta pero visualmente idéntica.
  • Requisitos previos: el atacante ya tiene ejecución local con los derechos del usuario (no se trata de un RCE remoto mágico). Este punto es clave para entender la respuesta de Apple.
  • Respuesta de Apple: The Register informa que Apple, al ser contactada, considera el escenario cubierto por el modelo de amenaza estándar —un proceso que ya posee derechos de usuario puede, de todos modos, causar muchos daños.

Análisis

Técnicamente, Apple no está equivocada en sentido estricto: en el modelo de amenaza de macOS, un binario ejecutándose con los derechos de usuario ya tiene acceso a todo lo que el usuario puede alcanzar. La firma, Gatekeeper y Notarization protegen principalmente contra binarios descargados desde la web por un usuario no comprometido, no contra un atacante que ya ejecuta código localmente.

Pero esto también pasa por alto una nuance importante. El escenario realista es la app ligeramente maliciosa ya instalada —una utilidad gratuita descargada de un sitio de terceros o una extensión de barra de menú— que, en segundo plano, vigila las descargas del usuario y reemplaza aquellas que le interesan. Así, el atacante eleva su persistencia: en lugar de ser una pequeña app parásita, se convierte en «Firefox» o «Slack» en la mente de la víctima, con los hábitos de uso asociados (acceso al llavero, permisos, comportamiento de inicio). Es una escalada de postura, no de privilegios en el sentido Unix.

Este es exactamente el tipo de escenario que los servicios de inteligencia y los APT explotan: no buscan la CVE espectacular, sino que apilan pequeñas primitivas «no graves» hasta que el conjunto funciona. La postura de Apple —«no hay vulnerabilidad»— es técnicamente defendible, pero deja una primitiva útil de forma duradera.

Qué hacer ahora

  • Usuarios de macOS: descarguen sus apps desde fuentes oficiales primarias (sitios de los editores, Mac App Store, Homebrew con verificación de checksum) y ábranlas inmediatamente, sin dejar .dmg montados o .app en Descargas durante horas.
  • Verifiquen la firma manualmente para instalaciones sensibles: codesign -dv -verbose=4 /ruta/a/App.app y contrasten el Team Identifier anunciado con el documentado por el editor.
  • Admins de flota: endurezcan la política mediante MDM (Jamf, Kandji, Intune) para restringir los Team ID autorizados e impedir binarios no notarizados —este es el mecanismo que los usuarios individuales no pueden aplicar.
  • Seguimiento: seguiremos esta historia, especialmente si surgen exploits públicos o campañas que utilicen esta primitiva. De momento, no hay PoC público de explotación en condiciones reales.

Fuentes primarias: consulte The Register para los detalles técnicos y la línea temporal con Apple.

Resources

Artículo producido por inteligencia artificial, revisado bajo control editorial humano.

Nuestra redacción
¿Te ha resultado útil este artículo?

5 personas han valorado este artículo

Me gusta
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Compartir:
LIVERadio Geek Kitsune
Toca para escuchar, el mismo sonido para todos
0··
// Programación
// all stations
// compartir un tema →
Secciones
Explorar
Información