ClickLock: el malware que no ataca a macOS, te ataca a ti
No explota ninguna falla del sistema. Cierra tus ventanas cada 210 milisegundos hasta que escribes la contraseña. Group-IB contó 100 víctimas en 33 países.
Casi todo el malware para Mac que hemos cubierto tiene algo en común: busca una grieta en el sistema. ClickLock no busca ninguna. No necesita una vulnerabilidad, ni privilegios elevados, ni un exploit.
Necesita que te canses.
El descubrimiento
La firma de seguridad Group-IB detectó el script el 9 de junio de 2026, cuando alguien lo subió a VirusTotal. Ningún motor antivirus lo marcó como malicioso. Cero detecciones.
Desde mayo, la operación acumula alrededor de 100 víctimas en 33 países. Más de la mitad están en Europa, con focos secundarios en Norteamérica y en Medio Oriente y África. Es una campaña pequeña y selectiva, no una plaga masiva, y el perfil de lo que roba explica por qué.
El engaño se llama ClickFix
Todo empieza en una web comprometida, normalmente un WordPress ajeno que alguien tomó. Aparece un CAPTCHA falso o una pantalla que imita la verificación de Cloudflare, de esas que ya viste mil veces y apruebas sin pensar.
Entonces llega la petición extraña: para demostrar que eres humano, copia este comando y pégalo en la Terminal.
Ese es el ataque completo. Todo lo demás es consecuencia. La técnica tiene nombre propio, ClickFix, y ClickLock es su versión afinada para macOS.
El bucle
Una vez ejecutado el script, macOS empieza a mostrar un diálogo de contraseña que parece del sistema, con tu nombre de usuario y el ícono de Apple. Lo cierras. Vuelve.
Y aquí está la idea que hace a ClickLock distinto de todo lo anterior: entra en un bucle que mata todos los procesos visibles cada 210 milisegundos. Monitor de Actividad, Terminal, Finder. Cualquier herramienta con la que podrías diagnosticar o detener lo que ocurre se cierra sola casi cinco veces por segundo.
Los investigadores de Group-IB lo describen con precisión clínica: el sistema queda efectivamente inutilizable, y el diálogo de autorización del Llavero permanece como el único elemento interactivo en pantalla.
No es que no puedas defenderte. Es que la única cosa que responde a tus clics es la casilla que te pide la contraseña. El malware convierte tu propia paciencia en el vector de entrada.
Qué se lleva
Cuando cedes, el botín es considerable. Group-IB documenta el robo de credenciales en 8 navegadores, 31 extensiones de billeteras de criptomonedas como MetaMask, Phantom o Coinbase Wallet, 8 billeteras de escritorio y direcciones en 6 cadenas distintas.
Suma varios gestores de contraseñas, entre ellos 1Password, Bitwarden y LastPass, más el Llavero de macOS completo, la clave de cifrado del almacenamiento seguro de Chrome, tu historial de shell y credenciales FTP.
Y se queda. Deja dos archivos LaunchAgent en ~/Library/LaunchAgents/, llamados com.authirity.plist y com.chromer.plist, que lo reactivan al iniciar sesión. Si cerraste sin dar la contraseña, mañana lo intenta de nuevo.
Una precisión importante
Los titulares dicen que “bloquea tu Mac”, y eso sugiere ransomware. No lo es. ClickLock no cifra un solo archivo y no pide rescate.
“Bloquear” aquí significa hacer el equipo inusable a base de cerrarte ventanas, no secuestrar tus datos. La distinción importa porque cambia la respuesta: no estás ante algo irreversible, estás ante algo insoportable.
La regla que lo evita todo
Ninguna página web legítima te pide jamás pegar un comando en la Terminal para demostrar que eres humano. Ni Cloudflare, ni Google, ni tu banco, ni nadie.
Esa petición no es un paso previo al ataque. Es el ataque. Si aprendes solo una cosa de esta nota, que sea esa.
Si ya pasó
Revisa ~/Library/LaunchAgents/ en busca de los dos archivos mencionados, y el directorio oculto ~/.cacheb/. Si los diálogos reaparecen al arrancar, inicia en modo seguro para impedir que se carguen.
Después cambia tus contraseñas y revoca las sesiones activas de tus servicios, pero hazlo desde otro equipo limpio, nunca desde el Mac comprometido. Si el malware sigue ahí, verá también las contraseñas nuevas.
Apple puede parchear una falla del sistema en cuestión de días. Este ataque no le da nada que parchear, y esa es exactamente la razón por la que funciona.
