Cómo eliminar el stealer CrashStealer de Mac
Malware específico de MacConocido también como: Virus CrashStealer
Obtenga un escaneo gratuito y verifique si su computadora está infectada.
ELIMÍNELO AHORAPara usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.
¿Qué tipo de malware es CrashStealer Malware?
CrashStealer Malware es un stealer de información que ataca a los usuarios de macOS, descubierto por Jamf Threat Labs en mayo de 2026. Se disfraza de la herramienta nativa de Apple para informar de fallos con el fin de mezclarse con procesos legítimos de macOS.
CrashStealer tiene como objetivo las contraseñas guardadas, las entradas de Keychain, las cookies del navegador y los datos de alrededor de 80 extensiones de monederos de criptomonedas. También recopila datos de gestores de contraseñas populares y envía todo lo que reúne a un servidor controlado por el atacante. Si se detecta CrashStealer Malware en un dispositivo, debe eliminarse de inmediato.

Descripción general del malware CrashStealer
Según una investigación de Jamf Threat Labs, CrashStealer llega a un Mac a través de una cadena de infección en dos etapas. En la primera etapa, la víctima recibe una imagen de disco llamada Werkbit Setup que está firmada y notarizada por Apple con un certificado de desarrollador válido.
Debido a que este instalador lleva un certificado válido, la función de seguridad Gatekeeper de macOS no lo bloquea. Una vez que se ejecuta el instalador Werkbit, este se comunica silenciosamente con un servidor remoto para obtener un script de shell. Ese script descarga la carga útil real del malware, una imagen de disco llamada CrashReporter.dmg.
La carga útil se copia en un directorio oculto, se le retira su firma de código original y se vuelve a firmar antes de ser ejecutada. El malware se presenta entonces como el componente de informe de fallos de Apple, utilizando el ID de paquete com.apple.crashreporter e iconos coincidentes para parecer un proceso legítimo del sistema.
Qué roba el malware CrashStealer
Antes de recopilar cualquier dato, el malware muestra una solicitud falsa de contraseña de macOS. Si el usuario introduce su contraseña, el stealer la valida localmente y la utiliza para desbloquear el Llavero del Mac, obteniendo acceso a las credenciales almacenadas, incluidos los inicios de sesión de Safari, las contraseñas de Wi-Fi y las claves criptográficas.
CrashStealer se dirige a las contraseñas guardadas, las cookies y los datos de navegación de Chrome, Brave, Edge, Opera, Opera GX, Vivaldi, NAVER Whale, Firefox y Safari. También busca alrededor de 80 extensiones de navegador de monederos de criptomonedas, incluidas MetaMask, Phantom, Coinbase Wallet, Trust Wallet, Rabby, OKX Wallet, Exodus, Solflare y Backpack.
Además, se dirige a 14 aplicaciones de gestión de contraseñas, incluidas 1Password, Bitwarden, LastPass, Dashlane, Keeper, KeePassXC, NordPass, Enpass y RoboForm. CrashStealer también realiza una búsqueda recursiva de archivos en las carpetas Escritorio, Documentos y Descargas del usuario.
Persistencia y evasión de defensas
CrashStealer instala un LaunchAgent llamado com.apple.crashreporter.helper que reinicia automáticamente el malware cada vez que se inicia el Mac o el usuario inicia sesión. El agente está configurado para reiniciar el stealer si el proceso finaliza, manteniendo un acceso persistente al sistema.
Para evitar la detección, el malware retira su propia firma de código y la reemplaza por una firma ad-hoc, cambiando el hash del archivo de modo que las herramientas de seguridad basadas en hash no puedan reconocerlo. También comprueba la presencia de un depurador al inicio y finaliza inmediatamente si encuentra uno.
Las cadenas dentro del binario, como la dirección del servidor de comando y control y las rutas de destino del navegador, se almacenan en forma cifrada. Los datos robados se empaquetan en archivos ZIP ocultos antes de ser cargados, y el directorio de preparación utiliza un nombre al estilo de Apple para no destacar.
| Nombre | Virus CrashStealer |
| Tipo De Amenaza | Malware para Mac, virus para Mac, stealer, virus de robo de contraseñas. |
| Síntomas | Los stealers están diseñados para infiltrarse sigilosamente en el ordenador de la víctima y permanecer en silencio, por lo que no hay síntomas particulares claramente visibles en una máquina infectada. |
| Métodos De Distribución | Instalador falso firmado y notarizado (Werkbit Setup), ingeniería social, imagen de disco maliciosa, entrega dirigida. |
| Nombres De Detección | Avast (MacOS:Agent-BOC [Trj]), Combo Cleaner (Trojan.MAC.Downloader.51), ESET-NOD32 (OSX/TrojanDownloader.Agent.CV Trojan), Kaspersky (UDS:Trojan-Downloader.OSX.Agent), Lista Completa De Detecciones (VirusTotal) |
| Daño | Contraseñas e información bancaria robadas, robo de identidad, pérdida financiera, posibles infecciones adicionales. |
| Eliminación de Malware |
Para eliminar posibles infecciones de malware, escanee su computadora con un software antivirus legítimo. Nuestros investigadores de seguridad recomiendan usar Combo Cleaner. Descargue Combo Cleaner para WindowsEl detector gratuito verifica si su equipo está infectado. Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk. |
Conclusión
El malware CrashStealer es un sofisticado stealer para Mac que puede capturar contraseñas guardadas, credenciales del Llavero, datos de monederos de criptomonedas e información de gestores de contraseñas, todo mientras se hace pasar por un componente legítimo de Apple.
Su cifrado del lado del cliente y la manipulación de firmas de código hacen que sea más difícil de detectar que muchos stealers comunes. En resumen, las infecciones de este tipo pueden provocar graves problemas de privacidad, importantes pérdidas financieras y robo de identidad. Si hay motivos para creer que un Mac está infectado, se debe eliminar CrashStealer de inmediato.
Algunos ejemplos de ladrones de información dirigidos a macOS son ClickLock, ShadeStager e Infiniti.
¿Cómo se infiltró el malware CrashStealer en mi dispositivo?
Como documenta Jamf Threat Labs, CrashStealer se distribuye a través de una imagen de disco firmada y notarizada por Apple llamada Werkbit Setup, alojada en un sitio web de software falso en werkbit[.]io. Debido a que el instalador lleva un certificado de desarrollador de Apple válido, supera las comprobaciones de Gatekeeper sin activar advertencias de seguridad.
Cuando se ejecuta el instalador Werkbit, este se comunica silenciosamente con un servidor remoto para obtener un script de shell, que luego descarga e instala la carga útil real del malware disfrazada como el componente de informe de fallos de Apple. El acceso al enlace de descarga estaba protegido por un PIN de reunión, lo que sugiere que la campaña se dirigía a personas específicas en lugar de distribuir el malware ampliamente.
De forma más general, el malware para macOS también se propaga a través de correos electrónicos de phishing con archivos adjuntos maliciosos, sitios web falsos de descarga de software, «cracks» de software y aplicaciones pirateadas, y trucos de ingeniería social que llevan a los usuarios a instalar algo que creen que es legítimo.
¿Cómo evitar el malware?
Tenga cuidado con los archivos recibidos a través de mensajes, correos electrónicos o ventanas emergentes inesperados. Descargue software únicamente de fuentes oficiales como la Mac App Store o sitios web de desarrolladores verificados, y evite los programas pirateados, los generadores de claves y los mirrors no oficiales. Mantenga macOS y todas las aplicaciones instaladas actualizadas regularmente.
Desconfíe de las solicitudes que piden la contraseña de su sistema, especialmente de aplicaciones que no inició intencionadamente. Si su ordenador ya está infectado, recomendamos ejecutar un análisis con Combo Cleaner Antivirus para Windows para eliminar automáticamente todas las amenazas.
Imagen de disco Werkbit Setup utilizada para distribuir el malware CrashStealer (fuente: jamf.com):

Eliminación automática instantánea de malware:
La eliminación manual de amenazas puede ser un proceso largo y complicado que requiere conocimientos informáticos avanzados. Combo Cleaner es una herramienta profesional para eliminar malware de forma automática, que está recomendado para eliminar malware. Descárguelo haciendo clic en el siguiente botón:
DESCARGAR Combo CleanerSi decide descargar este programa, quiere decir que usted está conforme con nuestra Política de privacidad y Condiciones de uso. Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.
Menú rápido:
- ¿Qué es el malware CrashStealer?
- Eliminar archivos y carpetas relacionados con el malware CrashStealer de OSX.
Eliminación de aplicaciones potencialmente no deseadas:
Elimine las aplicaciones potencialmente no deseadas de su carpeta «Aplicaciones»:

Haga clic en el icono del Finder. En la ventana del Finder, seleccione «Aplicaciones». En la carpeta de aplicaciones, busque «MPlayerX», «NicePlayer» u otras aplicaciones sospechosas y arrástrelas a la Papelera. Después de eliminar la(s) aplicación(es) potencialmente no deseada(s) que causan anuncios en línea, analice su Mac en busca de componentes no deseados restantes.
DESCARGAR eliminador de infecciones de malware
Combo Cleaner verifica si su equipo está infectado. Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.
Preguntas frecuentes (FAQ)
Mi dispositivo está infectado con el malware CrashStealer, ¿debo formatear mi dispositivo de almacenamiento para deshacerme de él?
Un formateo completo del sistema puede eliminar el malware CrashStealer, pero también borrará todos los datos almacenados en el dispositivo. Debido a esto, generalmente es mejor intentar primero la eliminación utilizando una herramienta de seguridad de confianza como Combo Cleaner.
¿Cuáles son los mayores problemas que puede causar el malware CrashStealer?
CrashStealer está diseñado para robar información sensible, incluidas contraseñas, entradas del Llavero, datos de monederos de criptomonedas y contenidos de gestores de contraseñas. Las infecciones de este tipo pueden provocar graves problemas de privacidad, pérdidas financieras y robo de identidad.
¿Cuál es el propósito del malware CrashStealer?
El propósito del malware CrashStealer es robar datos sensibles de dispositivos macOS infectados, incluidas contraseñas guardadas, credenciales del navegador, contenidos del Llavero e información de monederos de criptomonedas, y luego enviarlos a un servidor controlado por el atacante.
¿Cómo se infiltró el malware CrashStealer en mi ordenador?
CrashStealer normalmente llega a un Mac a través de un instalador falso firmado y notarizado llamado Werkbit Setup. Debido a que este instalador lleva un certificado de desarrollador de Apple válido, evita Gatekeeper y se instala sin activar advertencias de seguridad. El acceso estaba además limitado por un PIN, lo que indica una campaña dirigida.
¿Me protegerá Combo Cleaner del malware?
Sí, Combo Cleaner puede detectar y eliminar la mayoría de las amenazas. Sin embargo, las amenazas más avanzadas pueden estar bien ocultas en el sistema, por lo que es importante ejecutar un análisis completo para garantizar su eliminación.
Compartir:
Tomas Meskauskas
Investigador experto en seguridad, analista profesional de malware
Me apasiona todo lo relacionado con seguridad informática y tecnología. Me avala una experiencia de más de 10 años trabajando para varias empresas de reparación de problemas técnicos y seguridad on-line. Como editor y autor de PCrisk, llevo trabajando desde 2010. Sígueme en Twitter y LinkedIn para no perderte nada sobre las últimas amenazas de seguridad en internet.
El portal de seguridad PCrisk es ofrecido por la empresa RCS LT.
Investigadores de seguridad han unido fuerzas para ayudar a educar a los usuarios de ordenadores sobre las últimas amenazas de seguridad en línea. Más información sobre la empresa RCS LT.
Nuestras guías de desinfección de software malicioso son gratuitas. No obstante, si desea colaborar, puede realizar una donación.
DonarEl portal de seguridad PCrisk es ofrecido por la empresa RCS LT.
Investigadores de seguridad han unido fuerzas para ayudar a educar a los usuarios de ordenadores sobre las últimas amenazas de seguridad en línea. Más información sobre la empresa RCS LT.
Nuestras guías de desinfección de software malicioso son gratuitas. No obstante, si desea colaborar, puede realizar una donación.
Donar
▼ Mostrar discusión