
- Chillyhell es un trasero modular de MacOS creado en 2021 que pasó la notarización de Apple y permaneció sin ser detectado durante primaveras
- Mandiant lo vio en 2023, pero la información no se compartió públicamente, por lo que AV Tools no se dio cuenta de
- Jamf lo expuso en 2025, revelando que todavía está notariado y no impresionado por los motores antivirus
Durante al menos cuatro primaveras, se estaba implementando una dormitorio de malware de Apple modular en dispositivos objetivo, sin ser impresionado por soluciones antivirus.
Para empeorar las cosas, durante al menos dos primaveras, (una parte de) la comunidad de ciberseguridad era consciente de su existencia.
A principios de esta semana, los investigadores de seguridad Jamf publicaron un nuevo noticia, que detalla Chillyhell, una puerta trasera modular que proporciona a sus operadores un shell inverso, la capacidad de actualizarse y la opción de obtener y ejecutar cargas aperos adicionales.
Primera detección en 2023
Si aceptablemente la puerta trasera en sí misma no está fuera de lo global, el hecho de que permaneció sin ser detectado durante mucho tiempo lo es. Aparentemente, el malware se creó en 2021, cuando se sometió a Apple. Pasó las verificaciones de notarización, lo que significa que los sistemas automatizados de Apple no lo marcaron como astuto.
Se las arregló para acaecer los cheques porque sus cargas aperos se dividieron en los módulos, se firmó con una ID de desarrollador de Apple válida y se diseñó como una aplicación inofensiva. Adicionalmente, no tenía banderas rojas de comportamiento normalizado, como la ascensión de privilegios o el escaneo de red.
Hasta 2023, operaba sin ser detectado, sin detecciones antivirus en las principales plataformas. Sin bloqueo, en 2023, Mandiant (la ciberseguridad de Google ARM) lo identificó en una sesión informativa de inteligencia de amenazas, e incluso lo atribuyó a UNC4487, un actor de amenaza que se vio dirigido a funcionarios ucranianos a través de un sitio web de seguros de automóviles.
Pero la sesión informativa se compartió en privado y sin detalles técnicos, dejando a la comunidad de seguridad más amplia en la oscuridad sobre su existencia. Apple no revocó la notarización, y las herramientas AV todavía no la marcaron.
Avance rápido hasta 2025, y ahora Jamf Amenaz Labs reveló públicamente el malware, le dio el nombre de ChillyHell y detalló sus técnicas de cimentación, persistencia y entretenimiento. Además enfatizó que incluso en este punto, la notarización de Apple siguió siendo válida, y algunas muestras cargadas a Virustotal aún no están siendo marcadas por antivirus.
A través de El registro





