The Fort Worth Press - Campaña 'ClaudeFix': Delincuentes instalan malware en macOS mediante chats legítimos de Claude

USD -
AED 3.672504
AFN 64.500423
ALL 79.681969
AMD 363.314944
ANG 1.790365
AOA 916.999797
ARS 1514.270597
AUD 1.404208
AWG 1.8025
AZN 1.701959
BAM 1.703184
BBD 2.013646
BDT 122.674864
BGN 1.683441
BHD 0.37701
BIF 2995
BMD 1
BND 1.27508
BOB 9.817864
BRL 5.111203
BSD 0.999813
BTN 95.741151
BWP 13.568577
BYN 3.014404
BYR 19600
BZD 2.010772
CAD 1.40303
CDF 2310.000171
CHF 0.820645
CLF 0.024008
CLP 947.969969
CNY 6.695397
CNH 6.691605
COP 3205.21
CRC 447.264035
CUC 1
CUP 26.5
CVE 96.39991
CZK 21.209799
DJF 177.720516
DKK 6.51868
DOP 58.949908
DZD 133.645602
EGP 51.923099
ERN 15
ETB 163.266874
EUR 0.87202
FJD 2.238197
FKP 0.746662
GBP 0.74775
GEL 2.594966
GGP 0.746662
GHS 11.514966
GIP 0.746662
GMD 73.504639
GNF 8754.999955
GTQ 7.630277
GYD 209.132512
HKD 7.845115
HNL 26.838338
HRK 6.571503
HTG 130.669151
HUF 315.358498
IDR 17862
ILS 3.01405
IMP 0.746662
INR 95.71225
IQD 1309.739445
IRR 1374849.9998
ISK 120.510309
JEP 0.746662
JMD 157.569319
JOD 0.709061
JPY 157.357988
KES 129.529788
KGS 87.4495
KHR 4053.999813
KMF 430.000306
KPW 900.000318
KRW 1368.770075
KWD 0.30842
KYD 0.833134
KZT 448.570296
LAK 22430.000368
LBP 89549.999869
LKR 330.474084
LRD 172.850243
LSL 16.250188
LTL 2.95274
LVL 0.60489
LYD 6.354989
MAD 9.545995
MDL 17.560513
MGA 4363.785198
MKD 53.659579
MMK 2099.622693
MNT 3595.947098
MOP 8.079142
MRU 40.059657
MUR 47.659902
MVR 15.459986
MWK 1736.498035
MXN 17.207865
MYR 4.078898
MZN 63.900123
NAD 16.259715
NGN 1326.659854
NIO 36.79288
NOK 9.439299
NPR 153.18619
NZD 1.75111
OMR 0.3845
PAB 0.999726
PEN 3.37493
PGK 4.452592
PHP 62.751038
PKR 277.059879
PLN 3.78986
PYG 5950.431935
QAR 3.654295
RON 4.590197
RSD 102.285964
RUB 83.750725
RWF 1470.6766
SAR 3.755068
SBD 8.000512
SCR 13.941297
SDG 601.500271
SEK 9.836435
SGD 1.275801
SHP 0.747524
SLE 24.649948
SLL 20969.491881
SOS 571.358904
SRD 37.710505
STD 20697.981008
STN 21.335609
SVC 8.747562
SYP 13002.000254
SZL 16.265572
THB 33.218499
TJS 9.222905
TMT 3.51
TND 2.943779
TOP 2.40776
TRY 48.812802
TTD 6.793432
TWD 31.7591
TZS 2639.98298
UAH 44.758256
UGX 3929.235445
UYU 40.171729
UZS 11826.842692
VES 847.485098
VND 26022.5
VUV 117.918556
WST 2.750287
XAF 572.007521
XAG 0.014978
XAU 0.000229
XCD 2.70255
XCG 1.801858
XDR 0.707052
XOF 572.007521
XPF 103.856068
YER 236.550199
ZAR 16.233985
ZMK 9001.202988
ZMW 19.520776
ZWL 321.999592
SSP 5712.013969
MXV 1.950521
Campaña 'ClaudeFix': Delincuentes instalan malware en macOS mediante chats legítimos de Claude
Campaña 'ClaudeFix': Delincuentes instalan malware en macOS mediante chats legítimos de Claude

Campaña 'ClaudeFix': Delincuentes instalan malware en macOS mediante chats legítimos de Claude

Una nueva campaña de ciberseguridad, bautizada como 'ClaudeFix', ha sido identificada por Zscaler. Los atacantes explotan la funcionalidad de chat compartido de Anthropic para engañar a usuarios de macOS y ejecutar scripts maliciosos que roban credenciales y criptomonedas.

Tamaño del texto:

Un equipo de inteligencia de amenazas ha descubierto una sofisticada campaña de ciberataques que aprovecha la infraestructura legítima de los grandes modelos de lenguaje (LLM) para comprometer dispositivos con sistema operativo macOS. La operación, identificada bajo el nombre de 'ClaudeFix', utiliza los chats compartidos de la plataforma Claude, desarrollada por Anthropic, como vector principal para instalar un troyano conocido como MacSync Stealer.

Según detalla un informe técnico publicado por Zscaler, esta iniciativa representa una evolución en las tácticas de ingeniería social. En lugar de depender de correos electrónicos con enlaces maliciosos tradicionales, los ciberdelincuentes han optado por indexar sus ataques directamente en los motores de búsqueda más utilizados. El objetivo es capturar a usuarios que buscan activamente herramientas de inteligencia artificial para sus equipos Apple, ganándose su confianza desde el primer momento al dirigirlos a dominios oficiales.

La campaña operó con una ventana temporal específica y reducida, entre el 12 y el 19 de junio del año en curso. Esta brecha de tiempo responde a la necesidad de los atacantes de actuar con rapidez antes de que Anthropic detectara y desactivara las vulnerabilidades explotadas. Durante este periodo, se identificó una infraestructura publicitaria bien organizada diseñada para evadir los bloqueos automáticos de las plataformas de anuncios.

Los investigadores de Zscaler confirmaron que el 100% del tráfico malicioso provenía de Google Ads. Se rastrearon hasta 22 identificadores de campaña únicos, lo que indica un esfuerzo coordinado para mantener la visibilidad de los enlaces incluso si algunas cuentas eran suspendidas. Los términos de búsqueda utilizados por los atacantes incluían variaciones específicas como 'claude', 'claude ai', 'claude code', 'claude mac' y 'ai claude'. También se detectaron búsquedas en chino simplificado, sugiriendo un alcance global o la inclusión de actores que operan desde regiones asiáticas.

Cuando un usuario hacía clic en uno de estos anuncios patrocinados, aparecía entre las primeras posiciones de los resultados. Al hacer clic, el navegador redirigía a una URL oficial alojada en los servidores de Anthropic, con la estructura 'claude.ai/share/...'. Esta dirección mostraba un chat compartido que contenía instrucciones aparentemente legítimas para configurar Claude Code en un dispositivo Mac.

El mecanismo de ataque se basa en una técnica conocida como ClickFix. El chat engañoso solicitaba a la víctima que copiara y pegara una instrucción específica en la terminal de su ordenador. Al ejecutar este comando, el usuario iniciaba una sintaxis basada en 'curl' que descargaba un script malicioso de primera etapa. Este proceso estaba diseñado para ser transparente: el script se canalizaba inmediatamente al intérprete de comandos Zsh sin crear archivos temporales en el disco duro, evitando así las detecciones preliminares de los antivirus locales.

Una vez ejecutado, el malware modificaba la configuración de la terminal para garantizar su persistencia. Esto significaba que cada vez que la víctima abría una nueva ventana de terminal, el código malicioso se reinstalaba y ejecutaba automáticamente. En etapas posteriores, los atacantes aprovechaban los menús de seguridad nativos de Apple para persuadir a las víctimas de que concedieran accesos de privilegios, eliminando cualquier rastro del proceso y obteniendo acceso total al sistema.

Con el control completo del dispositivo, MacSync Stealer comenzaba la recopilación masiva de información. El troyano creaba un directorio temporal donde almacenaba datos extraídos de navegadores basados en Chromium, accedía a las bases de datos del llavero de macOS y buscaba archivos confidenciales por extensión, como documentos PDF, DOCX y TXT. Además, se dirigía específicamente hacia claves criptográficas, certificados y configuraciones de VPN.

La exfiltración de los datos robados se realizaba mediante un método diseñado para pasar desapercibido. Los archivos se comprimían en bloques idénticos de 10 megabytes. Si algún fragmento fallaba debido a problemas de red, el sistema reintentaba el envío hasta ocho veces más por cada bloque. Una vez completada la transferencia al servidor de los atacantes, el malware eliminaba todas las pruebas de su presencia, dificultando enormemente la labor forense digital.

Zscaler ha notificado a Anthropic sobre esta nueva modalidad de ataque. La compañía de inteligencia artificial ha actuado rápidamente para desactivar todos los enlaces comprometidos identificados en la campaña. Actualmente, estos vínculos ya no están disponibles para los usuarios.

No obstante, los expertos advierten que la desaparición de esta campaña específica no garantiza la seguridad a largo plazo. El control sobre estas técnicas es limitado para los equipos de seguridad, especialmente cuando el malware no deja rastros visibles y es prácticamente invisible para las herramientas tradicionales. A medida que los asistentes de IA avanzan, se hace imperativo un análisis continuo de estas vulnerabilidades emergentes para proteger tanto los datos personales como los activos financieros de los usuarios.

W.Knight--TFWP