App falsa de Ledger de MacSync: cómo comprobar la tuya
MacSync es un infostealer para macOS que se vende como malware como servicio. El 24 de septiembre de 2026, Kaspersky publicó el análisis de una versión nueva con dos partes. Una es un infostealer que se lleva los datos del navegador, de las carteras, de Telegram, la contraseña de tu Mac y tu archivo de llavero. La otra es una puerta trasera que se hace pasar por Finder. Uno de sus comandos, deploy_ledger, sustituye la app de la cartera Ledger instalada por una versión del servidor de los atacantes.
Esta guía explica cómo se ve una infección desde tu lado de la pantalla, qué hace en realidad el famoso calendario de iCloud y cómo confirmar que sigues teniendo la app de Ledger auténtica.
Quién debería prestar atención
Los más expuestos son quienes instalan apps fuera de la Mac App Store, descargan software crackeado o siguen guías que dicen “pega esto en Terminal”. Eso describe a muchos usuarios prudentes en un mal día.
No hace falta tener criptomonedas para verse afectado. El infostealer va a por los datos del navegador, de Telegram, la contraseña de tu Mac y tu archivo de llavero, tengas lo que tengas en el Mac. Tener un Ledger o un Trezor añade un segundo riesgo: la app de la cartera sustituida. Si usas uno, haz la comprobación de Ledger de más abajo, y todo el mundo debería leer la comprobación de la puerta trasera.
Cómo llega
La nueva cadena empieza con una imagen de disco. Kaspersky la encontró haciéndose pasar por una app de cartera llamada Toria, que no existe; los atacantes montaron una web para ella y la promocionaron en X y Telegram. MacSync también se ha propagado como versiones crackeadas de apps populares, y las versiones anteriores usaban falsas guías de instalación que pedían pegar un comando en Terminal.
Al abrir la app, elimina el indicador de cuarentena que macOS usa para activar las comprobaciones de Gatekeeper y después descarga en silencio las siguientes fases.
Señales de alarma antes de abrir una app
Cada una de estas por sí sola es motivo para parar:
- La app viene de una web a la que llegaste por un anuncio, una publicación en X o un mensaje de Telegram, y no por la dirección propia del desarrollador.
- El software es una copia crackeada de una app de pago.
- Una guía te pide pegar un comando en Terminal, o te dice que te saltes un aviso de macOS para que la app se abra.
- Lo primero que hace una app recién abierta es pedirte la contraseña de administrador de tu Mac.
- No encuentras al desarrollador ni la app en ningún sitio fuera de la web que la ofrece.
Qué significa aquí “Calendario de iCloud”
Este detalle se ha difundido mucho como que el malware usa el Calendario de iCloud para comando y control. La realidad es más concreta, y la diferencia importa.
- En al menos una muestra, el primer cargador descargó un calendario público que los atacantes publicaron en iCloud. Los siguientes comandos de shell estaban ocultos en el campo de descripción de un evento, y el cargador pasaba el archivo de calendario entero al shell.
- Esos comandos descargaban después la siguiente fase, también desde iCloud, y la ejecutaban con una firma ad hoc.
- El servidor de comando y control real, que da órdenes a la puerta trasera y recibe los datos robados, está en dominios controlados por los atacantes, no en iCloud.
Para ti esto significa que tu propia cuenta de iCloud no está implicada ni comprometida, y que el ataque funciona sin ninguna cuenta de iCloud. También significa que los filtros de red que confían en los dominios de Apple no detectarán las primeras fases, porque el tráfico va a icloud.com. No cuentes con que tu red te proteja; cuenta con no ejecutar la app en primer lugar.
Qué ves en pantalla
- Una petición de contraseña con el aspecto de la app que crees estar instalando. Te pide la contraseña de administrador de tu Mac.
- Tras introducirla, un mensaje que parece un aviso del sistema, que dice que la app está dañada y ofrece moverla a la papelera.
- Nada más. El infostealer ya ha empaquetado tus datos y la puerta trasera arranca en segundo plano.
Ese mensaje de “app dañada” es la señal. Si escribiste tu contraseña en una app nueva y después lo viste, da por hecho que el Mac está infectado.
Cómo funciona la app falsa de Ledger
La puerta trasera puede sustituir tu app de Ledger cuando se lo ordenan. Versiones anteriores de MacSync hacían lo mismo con Ledger Live y Trezor Suite cambiando el archivo de la app que contiene el código de su interfaz. La app de escritorio de Ledger está construida sobre Electron, así que los atacantes pueden cambiar lo que ves sin tocar el resto.
El resultado se parece a la app que conoces. En algún momento te dice que algo va mal y te pide tu frase de recuperación de 24 palabras para arreglarlo. En cuanto la escribes, los atacantes pueden reconstruir tu cartera en su propio dispositivo y vaciarla. Una cartera de hardware no puede proteger una frase de recuperación que escribes en un ordenador: ese es el corazón del modelo de amenaza de una hot wallet en un Mac.
Comprueba que sigues teniendo la app auténtica de Ledger
La app modificada no puede llevar la firma de Ledger, porque cambiar el contenido la rompe. Los atacantes la vuelven a firmar con una firma ad hoc, que no nombra a ningún desarrollador. Compruébalo en Terminal, con Ledger Wallet.app o Ledger Live.app, la que tengas. Hazlo antes de abrir la app:
codesign -dvv "/Applications/Ledger Wallet.app" 2>&1 | grep -E "Authority|TeamIdentifier|Signature"
codesign --verify --deep --strict --verbose=2 "/Applications/Ledger Wallet.app"
spctl -a -vv "/Applications/Ledger Wallet.app"
- Auténtica: una línea
Authority=Developer ID Application:con el nombre de Ledger, unTeamIdentifier,valid on diskysatisfies its Designated Requirement, yacceptedconsource=Notarized Developer ID. - Manipulada:
Signature=adhoc,TeamIdentifier=not set, un error de recurso sellado orejected.
Haz las mismas comprobaciones con "/Applications/Trezor Suite.app" si usas Trezor. Si tienes dudas, borra la app y vuelve a descargarla solo desde la web oficial de Ledger o de Trezor, escrita en la barra de direcciones y no encontrada a través de anuncios en buscadores.
Si un comando dice que el archivo no existe, tu copia tiene otro nombre. Lista lo que tienes instalado:
ls /Applications | grep -i ledger
Un resultado limpio solo te dice cómo está la firma de la app en este momento. No demuestra que el Mac esté limpio; la comprobación de la puerta trasera cubre el resto.
Busca la puerta trasera
Estas ubicaciones salen del análisis de Kaspersky. Encontrar cualquiera de ellas es una señal fuerte de infección:
ls ~/Library/LaunchAgents | grep -i "com.apple.finder.agent"
ls -la ~/Library/Application\ Support/System 2>/dev/null
grep -n "repair-run" ~/.zshrc
ls -la ~/Library/Logs/.sysnotif-agent.log 2>/dev/null
git config --global core.hooksPath
- Apple no instala en tu carpeta de usuario un LaunchAgent llamado
com.apple.finder.agent, y~/Library/Application Support/Systemno existe en un Mac normal. - La puerta trasera también se añade a tu archivo de arranque del shell y a los hooks globales de Git, y puede restaurarse si borras solo algunos de sus archivos.
- Mata el proceso que normalmente te avisa cuando se añade un elemento nuevo en segundo plano, así que la ausencia de aviso no prueba nada.
- Si el comando de Git muestra una ruta que tú nunca configuraste, míralo con más atención.
Una salida vacía no es un certificado de buena salud. Estos comandos solo cubren las ubicaciones que documentó Kaspersky, y una versión posterior del malware podría usar otras. Para echar un segundo vistazo, abre Ajustes del Sistema > General > Ítems de inicio y extensiones y revisa la lista de elementos en segundo plano por si hay algo que no instalaste.
Si encuentras algo
Trátalo como un incidente, no como una tarea de limpieza. Sigue estos pasos en orden:
- Desconecta el Mac de internet.
- Desde otro dispositivo limpio, traslada los fondos de cualquier cartera cuya frase de recuperación o contraseña estuviera en este Mac, se hubiera escrito en él o estuviera guardada en él, a una cartera nueva con una frase de recuperación nueva. Si solo aprobaste transacciones en la pantalla de tu cartera de hardware y nunca escribiste la frase en ningún sitio, tus claves probablemente estén a salvo, pero traslada los fondos igualmente si tienes la menor duda.
- Cambia tus contraseñas desde el dispositivo limpio, empezando por el correo, tu cuenta de Apple y los exchanges. Cierra todas las sesiones, porque las cookies del navegador fueron robadas.
- Rota las credenciales de desarrollo: claves SSH, claves de acceso a la nube y tokens. MacSync también se lleva esto.
- Borra el Mac y reinstala macOS. No intentes limpiarlo a mano; la puerta trasera está hecha para reinstalarse. Restaura documentos, no apps, desde una copia hecha antes de la infección.
Hábitos que evitan este problema
- Consigue las apps de carteras solo en la web del fabricante, escrita en la barra de direcciones. Los anuncios en buscadores son donde suelen aparecer las páginas de descarga falsas.
- Nunca escribas una frase de recuperación en ninguna app ni web de un ordenador. Ninguna app de cartera legítima la necesita para arreglar un problema.
- Confirma las direcciones de recepción y los importes en la pantalla de tu cartera de hardware, no solo en el ordenador.
- Evita el software crackeado. Es una vía de entrega que MacSync ya ha usado.
- Desconfía de cualquier petición de contraseña de una app que acabas de abrir hasta que sepas exactamente por qué la pide.
- No pegues comandos en Terminal de una guía que no puedas verificar.
Resumen rápido
MacSync llega como una app falsa o crackeada, te pide la contraseña del Mac, finge estar dañada y luego instala una puerta trasera disfrazada de Finder que puede cambiar tu app de Ledger. El calendario de iCloud es un truco de entrega, no tu cuenta hackeada. Comprueba tus apps de Ledger y Trezor con codesign y spctl, busca los archivos de la puerta trasera y no escribas nunca una frase de recuperación en ninguna app de un ordenador.