Berliner Boersenzeitung - Campaña 'ClaudeFix': Delincuentes instalan malware en macOS mediante chats legítimos de Claude

EUR -
AED 4.21834
AFN 74.661225
ALL 91.432306
AMD 416.419413
ANG 2.056463
AOA 1054.440663
ARS 1739.601242
AUD 1.608272
AWG 2.06753
AZN 1.957227
BAM 1.955422
BBD 2.310453
BDT 140.872738
BGN 1.933647
BHD 0.432416
BIF 3448.932551
BMD 1.148628
BND 1.465916
BOB 11.270819
BRL 5.906291
BSD 1.147178
BTN 109.921728
BWP 15.556989
BYN 3.470128
BYR 22513.103189
BZD 2.307154
CAD 1.607907
CDF 2654.479062
CHF 0.944743
CLF 0.027911
CLP 1102.062801
CNY 7.693107
CNH 7.700293
COP 3628.597782
CRC 513.200684
CUC 1.148628
CUP 30.438634
CVE 110.243665
CZK 24.347696
DJF 204.280467
DKK 7.475389
DOP 67.706897
DZD 153.643935
EGP 59.789629
ERN 17.229416
ETB 187.378938
FJD 2.545249
FKP 0.859109
GBP 0.857921
GEL 2.990867
GGP 0.859109
GHS 13.215443
GIP 0.859109
GMD 84.42856
GNF 10085.048308
GTQ 8.754306
GYD 240.003554
HKD 9.011042
HNL 30.79504
HRK 7.534658
HTG 149.930985
HUF 364.287725
IDR 20459.4717
ILS 3.487958
IMP 0.859109
INR 110.194179
IQD 1502.809171
IRR 1578903.655694
ISK 139.202636
JEP 0.859109
JMD 181.144944
JOD 0.814422
JPY 180.197158
KES 148.551252
KGS 100.447935
KHR 4649.100291
KMF 491.613064
KPW 1033.765308
KRW 1592.044397
KWD 0.353962
KYD 0.956015
KZT 512.880746
LAK 25706.025284
LBP 102727.519827
LKR 379.706518
LRD 198.461593
LSL 18.650291
LTL 3.391599
LVL 0.694794
LYD 7.28659
MAD 10.868997
MDL 20.161098
MGA 4973.037601
MKD 61.513096
MMK 2411.949927
MNT 4132.823691
MOP 9.269406
MRU 46.150069
MUR 54.640655
MVR 17.746733
MWK 1989.21504
MXN 19.789482
MYR 4.690656
MZN 73.40923
NAD 18.650291
NGN 1529.662418
NIO 42.211831
NOK 10.809019
NPR 175.874964
NZD 1.993627
OMR 0.441652
PAB 1.147178
PEN 3.871151
PGK 5.106012
PHP 72.2606
PKR 317.962167
PLN 4.363465
PYG 6800.683909
QAR 4.193089
RON 5.263476
RSD 117.367287
RUB 96.581309
RWF 1685.17388
SAR 4.316112
SBD 9.18961
SCR 15.827137
SDG 690.903792
SEK 11.290555
SGD 1.465883
SHP 0.858627
SLE 28.314099
SLL 24086.139517
SOS 655.573131
SRD 43.585257
STD 23774.274604
STN 24.49526
SVC 10.038057
SYP 14934.457826
SZL 18.644392
THB 38.275765
TJS 10.582452
TMT 4.031683
TND 3.374547
TOP 2.76562
TRY 56.015171
TTD 7.787493
TWD 36.503811
TZS 3039.911706
UAH 51.253181
UGX 4525.124283
USD 1.148628
UYU 46.131073
UZS 13582.371494
VES 973.444877
VND 29889.590367
VUV 135.812798
WST 3.158992
XAF 655.957
XAG 0.01734
XAU 0.000262
XCD 3.104224
XCG 2.0675
XDR 0.812139
XOF 655.957
XPF 119.331742
YER 271.708303
ZAR 18.688024
ZMK 10339.031894
ZMW 22.547637
ZWL 369.857655
SSP 6551.981415
MXV 2.243573
Campaña 'ClaudeFix': Delincuentes instalan malware en macOS mediante chats legítimos de Claude
Campaña 'ClaudeFix': Delincuentes instalan malware en macOS mediante chats legítimos de Claude

Campaña 'ClaudeFix': Delincuentes instalan malware en macOS mediante chats legítimos de Claude

Una nueva campaña de ciberseguridad, bautizada como 'ClaudeFix', ha sido identificada por Zscaler. Los atacantes explotan la funcionalidad de chat compartido de Anthropic para engañar a usuarios de macOS y ejecutar scripts maliciosos que roban credenciales y criptomonedas.

Tamaño del texto:

Un equipo de inteligencia de amenazas ha descubierto una sofisticada campaña de ciberataques que aprovecha la infraestructura legítima de los grandes modelos de lenguaje (LLM) para comprometer dispositivos con sistema operativo macOS. La operación, identificada bajo el nombre de 'ClaudeFix', utiliza los chats compartidos de la plataforma Claude, desarrollada por Anthropic, como vector principal para instalar un troyano conocido como MacSync Stealer.

Según detalla un informe técnico publicado por Zscaler, esta iniciativa representa una evolución en las tácticas de ingeniería social. En lugar de depender de correos electrónicos con enlaces maliciosos tradicionales, los ciberdelincuentes han optado por indexar sus ataques directamente en los motores de búsqueda más utilizados. El objetivo es capturar a usuarios que buscan activamente herramientas de inteligencia artificial para sus equipos Apple, ganándose su confianza desde el primer momento al dirigirlos a dominios oficiales.

La campaña operó con una ventana temporal específica y reducida, entre el 12 y el 19 de junio del año en curso. Esta brecha de tiempo responde a la necesidad de los atacantes de actuar con rapidez antes de que Anthropic detectara y desactivara las vulnerabilidades explotadas. Durante este periodo, se identificó una infraestructura publicitaria bien organizada diseñada para evadir los bloqueos automáticos de las plataformas de anuncios.

Los investigadores de Zscaler confirmaron que el 100% del tráfico malicioso provenía de Google Ads. Se rastrearon hasta 22 identificadores de campaña únicos, lo que indica un esfuerzo coordinado para mantener la visibilidad de los enlaces incluso si algunas cuentas eran suspendidas. Los términos de búsqueda utilizados por los atacantes incluían variaciones específicas como 'claude', 'claude ai', 'claude code', 'claude mac' y 'ai claude'. También se detectaron búsquedas en chino simplificado, sugiriendo un alcance global o la inclusión de actores que operan desde regiones asiáticas.

Cuando un usuario hacía clic en uno de estos anuncios patrocinados, aparecía entre las primeras posiciones de los resultados. Al hacer clic, el navegador redirigía a una URL oficial alojada en los servidores de Anthropic, con la estructura 'claude.ai/share/...'. Esta dirección mostraba un chat compartido que contenía instrucciones aparentemente legítimas para configurar Claude Code en un dispositivo Mac.

El mecanismo de ataque se basa en una técnica conocida como ClickFix. El chat engañoso solicitaba a la víctima que copiara y pegara una instrucción específica en la terminal de su ordenador. Al ejecutar este comando, el usuario iniciaba una sintaxis basada en 'curl' que descargaba un script malicioso de primera etapa. Este proceso estaba diseñado para ser transparente: el script se canalizaba inmediatamente al intérprete de comandos Zsh sin crear archivos temporales en el disco duro, evitando así las detecciones preliminares de los antivirus locales.

Una vez ejecutado, el malware modificaba la configuración de la terminal para garantizar su persistencia. Esto significaba que cada vez que la víctima abría una nueva ventana de terminal, el código malicioso se reinstalaba y ejecutaba automáticamente. En etapas posteriores, los atacantes aprovechaban los menús de seguridad nativos de Apple para persuadir a las víctimas de que concedieran accesos de privilegios, eliminando cualquier rastro del proceso y obteniendo acceso total al sistema.

Con el control completo del dispositivo, MacSync Stealer comenzaba la recopilación masiva de información. El troyano creaba un directorio temporal donde almacenaba datos extraídos de navegadores basados en Chromium, accedía a las bases de datos del llavero de macOS y buscaba archivos confidenciales por extensión, como documentos PDF, DOCX y TXT. Además, se dirigía específicamente hacia claves criptográficas, certificados y configuraciones de VPN.

La exfiltración de los datos robados se realizaba mediante un método diseñado para pasar desapercibido. Los archivos se comprimían en bloques idénticos de 10 megabytes. Si algún fragmento fallaba debido a problemas de red, el sistema reintentaba el envío hasta ocho veces más por cada bloque. Una vez completada la transferencia al servidor de los atacantes, el malware eliminaba todas las pruebas de su presencia, dificultando enormemente la labor forense digital.

Zscaler ha notificado a Anthropic sobre esta nueva modalidad de ataque. La compañía de inteligencia artificial ha actuado rápidamente para desactivar todos los enlaces comprometidos identificados en la campaña. Actualmente, estos vínculos ya no están disponibles para los usuarios.

No obstante, los expertos advierten que la desaparición de esta campaña específica no garantiza la seguridad a largo plazo. El control sobre estas técnicas es limitado para los equipos de seguridad, especialmente cuando el malware no deja rastros visibles y es prácticamente invisible para las herramientas tradicionales. A medida que los asistentes de IA avanzan, se hace imperativo un análisis continuo de estas vulnerabilidades emergentes para proteger tanto los datos personales como los activos financieros de los usuarios.

(T.Renner--BBZ)