Cómo deshacerse de ClickLock Stealer (Mac)
Malware específico de MacConocido también como: malware ClickLock
Obtenga un escaneo gratuito y verifique si su computadora está infectada.
ELIMÍNELO AHORAPara usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.
¿Qué tipo de malware es ClickLock Stealer?
ClickLock Stealer es un stealer de información modular dirigido a los usuarios de macOS. Según una investigación publicada por Group-IB, se descubrió en junio de 2026 sin detecciones iniciales en VirusTotal. Los ciberdelincuentes lo distribuyen a través de ClickFix, engañando a los usuarios para que ejecuten un comando en el Terminal que instala el malware de forma silenciosa.
Una vez activo, ClickLock Stealer recopila contraseñas, datos del navegador, entradas de Keychain y datos de carteras de criptomonedas. También implementa un backdoor que otorga a los atacantes acceso remoto persistente al Mac infectado. Si se detecta ClickLock Stealer en un dispositivo, debe eliminarse lo antes posible.

Descripción general de ClickLock Stealer
ClickLock Stealer está construido en torno a una arquitectura modular. Un script orquestador, entregado a través de una página de verificación falsa, descarga cuatro componentes independientes en el Mac. Cada módulo se encarga de una tarea de robo diferente, y el diseño modular hace que el malware sea adaptable y más difícil de detectar, ya que cada pieza puede actualizarse de forma independiente.
El malware ataca ocho navegadores: Chrome, Brave, Edge, Opera, Vivaldi, Arc, Chromium y Firefox. De cada uno de ellos recopila credenciales de inicio de sesión guardadas, cookies, historial de navegación, marcadores y datos de autocompletado. También extrae la clave Chrome Safe Storage del Llavero de macOS, que utiliza para descifrar las contraseñas del navegador almacenadas localmente.
Las criptomonedas son un objetivo principal. ClickLock Stealer ataca más de 30 extensiones de monederos basados en navegador, incluyendo MetaMask, Phantom, Coinbase Wallet, Trust Wallet, Rabby y OKX Wallet, en navegadores Chromium y Firefox. También están en su punto de mira ocho aplicaciones de monederos de escritorio, entre ellas Exodus, Atomic Wallet, Bitcoin Core, Electrum, Coinomi y Wasabi Wallet.
Capacidades adicionales
Las extensiones de gestores de contraseñas también son un objetivo. ClickLock Stealer recopila datos de Bitwarden, LastPass, 1Password, NordPass, Keeper, Dashlane y Talisman. Se recopilan archivos de historial del shell, credenciales de FileZilla y archivos de claves SSH junto con información básica del sistema: nombre de usuario, versión de macOS, modelo de CPU, RAM, tamaño del disco y la dirección IP pública del dispositivo.
Un componente instala un backdoor basado en la herramienta de código abierto GSocket. Se ejecuta bajo el nombre iCloud dentro de la carpeta Library del usuario y establece una shell inversa con el servidor de los atacantes. Tres mecanismos de persistencia lo mantienen en funcionamiento tras los reinicios: un LaunchAgent, una entrada de crontab y una modificación de un archivo RC del shell. A diferencia de otros módulos, este componente no se elimina a sí mismo.
ClickLock Stealer toma medidas activas para evitar ser detectado. Oculta el cursor de la Terminal, suprime las alertas de seguridad de macOS terminando repetidamente NotificationCenter durante horas y disfraza los comandos de descarga de payloads dentro de texto de apariencia aleatoria. Varios payloads se canalizan directamente a bash sin tocar el disco. La mayoría de los módulos se autoeliminan tras completar sus tareas.
| Nombre | malware ClickLock |
| Tipo De Amenaza | Stealer, malware para Mac, virus para Mac, virus que roba contraseñas. |
| Nombres De Detección | Avast (MacOS:Downloader-HT [Drp]), Combo Cleaner (Trojan.MAC.Downloader.52), ESET-NOD32 (OSX/TrojanDownloader.Agent.CY Trojan), Kaspersky (Trojan-PSW.Shell.Agent.i), Symantec (Trojan Horse), Lista Completa (VirusTotal) |
| Síntomas | Los stealers están diseñados para infiltrarse sigilosamente en el equipo de la víctima y permanecer en silencio, por lo que no hay síntomas particulares claramente visibles en una máquina infectada. |
| Métodos De Distribución | ClickFix, ingeniería social |
| Daño | Contraseñas e información bancaria robadas, robo de identidad, pérdida monetaria, secuestro de cuentas, posibles infecciones adicionales. |
| Eliminación de Malware |
Para eliminar posibles infecciones de malware, escanee su computadora con un software antivirus legítimo. Nuestros investigadores de seguridad recomiendan usar Combo Cleaner. Descargue Combo Cleaner para WindowsEl detector gratuito verifica si su equipo está infectado. Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk. |
Conclusión
ClickLock Stealer es una amenaza grave porque ataca contraseñas, monederos y datos del Llavero simultáneamente, al tiempo que suprime activamente las alertas de seguridad que podrían revelar su presencia. Su persistente backdoor GSocket significa que los atacantes pueden mantener el acceso incluso después de que los módulos del stealer terminen de ejecutarse.
Group-IB identificó más de 100 víctimas en 33 países, con más de la mitad ubicadas en Europa. La campaña parece tener motivación financiera, centrada en regiones de altos ingresos donde tanto el uso de macOS como de criptomonedas son comunes. Si hay motivos para creer que un Mac está infectado, la eliminación debe tratarse como urgente.
Más ejemplos de malware dirigido a macOS son ShadeStager, PamStealer e Infiniti.
¿Cómo se infiltró ClickLock Stealer en mi dispositivo?
ClickLock Stealer se propaga mediante una técnica de ingeniería social conocida como ClickFix. Los usuarios son dirigidos a páginas de verificación falsas, que a menudo imitan pantallas de CAPTCHA de Cloudflare, que les indican que abran la Terminal y peguen un comando. Ejecutar ese comando inicia la cadena de infección, descargando silenciosamente los componentes del malware en el Mac.
Los señuelos ClickFix observados en esta campaña adoptan varias formas. Algunos suplantan comprobaciones de seguridad de Cloudflare; otros se disfrazan de documentación de software legítima o de publicaciones en la comunidad de Apple que sugieren pasos de mantenimiento del Mac. En cada caso, el objetivo es persuadir al usuario de que ejecute un comando de Terminal que cree inofensivo.
Los payloads se sirven desde sitios web de WordPress comprometidos. Una vez que se ejecuta el script orquestador, descarga cada uno de los módulos de ClickLock Stealer e inmediatamente comienza a solicitar permisos a nivel de sistema, incluido el Acceso Total al Disco. El malware guía a las víctimas paso a paso para conceder este permiso, abriendo Ajustes del Sistema directamente en el panel correspondiente.
¿Cómo evitar el malware?
Tenga cuidado con cualquier sitio web, ventana emergente o publicación en línea que le pida pegar comandos en la Terminal, incluso si la página parece provenir de una fuente legítima como una solicitud de CAPTCHA, un instalador de software o un recurso de soporte técnico. Ningún proceso genuino de verificación o actualización requiere esto. Trate cualquier instrucción de este tipo como una señal de alarma.
Descargue software solo de la Mac App Store o de sitios web oficiales de los desarrolladores. Evite el software pirateado y mantenga macOS y las aplicaciones instaladas actualizados. Si su equipo ya está infectado, recomendamos ejecutar un análisis con Combo Cleaner Antivirus para Windows para eliminar automáticamente todas las amenazas.
Señuelos ClickFix utilizados para distribuir ClickLock Stealer (fuente: group-ib.com):
Eliminación automática instantánea de malware:
La eliminación manual de amenazas puede ser un proceso largo y complicado que requiere conocimientos informáticos avanzados. Combo Cleaner es una herramienta profesional para eliminar malware de forma automática, que está recomendado para eliminar malware. Descárguelo haciendo clic en el siguiente botón:
DESCARGAR Combo CleanerSi decide descargar este programa, quiere decir que usted está conforme con nuestra Política de privacidad y Condiciones de uso. Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.
Menú rápido:
Eliminación de aplicaciones potencialmente no deseadas:
Elimine las aplicaciones potencialmente no deseadas de su carpeta "Aplicaciones":

Haga clic en el icono del Finder. En la ventana del Finder, seleccione "Aplicaciones". En la carpeta de aplicaciones, busque "MPlayerX", "NicePlayer" u otras aplicaciones sospechosas y arrástrelas a la Papelera. Después de eliminar la(s) aplicación(es) potencialmente no deseada(s) que causan anuncios en línea, analice su Mac en busca de cualquier componente no deseado restante.
DESCARGAR eliminador de infecciones de malware
Combo Cleaner verifica si su equipo está infectado. Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.
Preguntas frecuentes (FAQ)
Mi dispositivo está infectado con el malware ClickLock Stealer, ¿debo formatear mi dispositivo de almacenamiento para deshacerme de él?
Formatear eliminará ClickLock Stealer, pero también borrará todos los datos almacenados en el dispositivo. Antes de dar un paso tan drástico, generalmente es mejor probar primero una herramienta de seguridad de confianza como Combo Cleaner.
¿Cuáles son los mayores problemas que puede causar el malware ClickLock Stealer?
ClickLock Stealer puede vaciar monederos de criptomonedas, exponer contraseñas guardadas, comprometer datos del Llavero y otorgar a los atacantes acceso remoto persistente a través de su backdoor GSocket. Esto puede resultar en pérdidas financieras, robo de identidad y toma de control de cuentas.
¿Cuál es el propósito del malware ClickLock Stealer?
ClickLock Stealer está diseñado para robar datos sensibles, principalmente el contenido de monederos de criptomonedas, credenciales del navegador y entradas del Llavero. También instala un backdoor persistente para que los atacantes conserven el acceso al Mac infectado después del robo inicial.
¿Cómo se infiltró el malware ClickLock Stealer en mi equipo?
ClickLock Stealer se distribuye a través de ClickFix. Un usuario es redirigido a una página de verificación falsa y se le indica que pegue un comando en la Terminal. Ejecutar ese comando descarga e instala el malware en el Mac.
¿Me protegerá Combo Cleaner del malware?
Sí, Combo Cleaner puede detectar y eliminar la mayoría de las amenazas. Sin embargo, las amenazas más avanzadas pueden estar bien ocultas en el sistema, por lo que es importante ejecutar un análisis completo para garantizar su eliminación total.
Compartir:
Tomas Meskauskas
Investigador experto en seguridad, analista profesional de malware
Me apasiona todo lo relacionado con seguridad informática y tecnología. Me avala una experiencia de más de 10 años trabajando para varias empresas de reparación de problemas técnicos y seguridad on-line. Como editor y autor de PCrisk, llevo trabajando desde 2010. Sígueme en Twitter y LinkedIn para no perderte nada sobre las últimas amenazas de seguridad en internet.
El portal de seguridad PCrisk es ofrecido por la empresa RCS LT.
Investigadores de seguridad han unido fuerzas para ayudar a educar a los usuarios de ordenadores sobre las últimas amenazas de seguridad en línea. Más información sobre la empresa RCS LT.
Nuestras guías de desinfección de software malicioso son gratuitas. No obstante, si desea colaborar, puede realizar una donación.
DonarEl portal de seguridad PCrisk es ofrecido por la empresa RCS LT.
Investigadores de seguridad han unido fuerzas para ayudar a educar a los usuarios de ordenadores sobre las últimas amenazas de seguridad en línea. Más información sobre la empresa RCS LT.
Nuestras guías de desinfección de software malicioso son gratuitas. No obstante, si desea colaborar, puede realizar una donación.
Donar



▼ Mostrar discusión