The China Mail - Campaña 'ClaudeFix': Delincuentes instalan malware en macOS mediante chats legítimos de Claude

USD -
AED 3.672504
AFN 65.000368
ALL 79.685814
AMD 366.492599
ANG 1.789783
AOA 917.000367
ARS 1499.143585
AUD 1.392952
AWG 1.8
AZN 1.70397
BAM 1.688145
BBD 2.025118
BDT 123.948038
BGN 1.696366
BHD 0.379095
BIF 3000.388417
BMD 1
BND 1.27789
BOB 11.789737
BRL 5.193604
BSD 1.005481
BTN 95.851711
BWP 13.472876
BYN 3.032411
BYR 19600
BZD 2.022269
CAD 1.39095
CDF 2273.000362
CHF 0.80871
CLF 0.023681
CLP 932.018471
CNY 6.72675
CNH 6.731305
COP 3173.535885
CRC 453.756851
CUC 1
CUP 26.5
CVE 95.175003
CZK 20.838504
DJF 179.0514
DKK 6.453404
DOP 59.030685
DZD 132.198869
EGP 50.526002
ERN 15
ETB 164.23961
EUR 0.863104
FJD 2.198804
FKP 0.738911
GBP 0.738144
GEL 2.603861
GGP 0.738911
GHS 11.261491
GIP 0.738911
GMD 74.000355
GNF 8838.6345
GTQ 7.675111
GYD 210.366406
HKD 7.84175
HNL 26.971646
HRK 6.505404
HTG 131.54374
HUF 315.250388
IDR 17757.4
ILS 2.976204
IMP 0.738911
INR 95.380504
IQD 1317.250011
IRR 1374575.000352
ISK 121.390386
JEP 0.738911
JMD 159.38026
JOD 0.70904
JPY 160.07504
KES 130.162703
KGS 87.450384
KHR 4068.879202
KMF 425.00035
KPW 900.000294
KRW 1377.220383
KWD 0.30892
KYD 0.837944
KZT 465.970394
LAK 22548.87575
LBP 90041.776358
LKR 329.748392
LRD 181.994735
LSL 16.085538
LTL 2.95274
LVL 0.60489
LYD 6.372621
MAD 9.290751
MDL 17.384662
MGA 4337.318199
MKD 53.105175
MMK 2099.350876
MNT 3596.54705
MOP 8.119632
MRU 40.451426
MUR 46.870378
MVR 15.460378
MWK 1743.558759
MXN 17.034504
MYR 4.025904
MZN 63.910377
NAD 16.085538
NGN 1341.580377
NIO 37.00315
NOK 9.375804
NPR 153.362393
NZD 1.681662
OMR 0.381045
PAB 1.005481
PEN 3.369298
PGK 4.459022
PHP 62.270375
PKR 278.9486
PLN 3.74735
PYG 5958.309956
QAR 3.665271
RON 4.539504
RSD 101.299038
RUB 86.012688
RWF 1478.054465
SAR 3.737562
SBD 8.000184
SCR 13.757714
SDG 601.503676
SEK 9.57835
SGD 1.273504
SHP 0.740866
SLE 24.625038
SLL 20969.499227
SOS 574.597557
SRD 37.74037
STD 20697.981008
STN 21.147124
SVC 8.798067
SYP 13001.999906
SZL 16.07354
THB 33.108038
TJS 9.300764
TMT 3.51
TND 2.93289
TOP 2.40776
TRY 48.237504
TTD 6.824047
TWD 31.638704
TZS 2662.03444
UAH 44.800397
UGX 3790.945579
UYU 40.490268
UZS 11882.093997
VES 790.677104
VND 26085
VUV 117.490665
WST 2.707813
XAF 566.187907
XAG 0.015062
XAU 0.000224
XCD 2.70255
XCG 1.812179
XDR 0.707052
XOF 566.187907
XPF 102.939019
YER 236.525037
ZAR 16.17371
ZMK 9001.203584
ZMW 19.028959
ZWL 321.999592
Campaña 'ClaudeFix': Delincuentes instalan malware en macOS mediante chats legítimos de Claude
Campaña 'ClaudeFix': Delincuentes instalan malware en macOS mediante chats legítimos de Claude

Campaña 'ClaudeFix': Delincuentes instalan malware en macOS mediante chats legítimos de Claude

Una nueva campaña de ciberseguridad, bautizada como 'ClaudeFix', ha sido identificada por Zscaler. Los atacantes explotan la funcionalidad de chat compartido de Anthropic para engañar a usuarios de macOS y ejecutar scripts maliciosos que roban credenciales y criptomonedas.

Tamaño del texto:

Un equipo de inteligencia de amenazas ha descubierto una sofisticada campaña de ciberataques que aprovecha la infraestructura legítima de los grandes modelos de lenguaje (LLM) para comprometer dispositivos con sistema operativo macOS. La operación, identificada bajo el nombre de 'ClaudeFix', utiliza los chats compartidos de la plataforma Claude, desarrollada por Anthropic, como vector principal para instalar un troyano conocido como MacSync Stealer.

Según detalla un informe técnico publicado por Zscaler, esta iniciativa representa una evolución en las tácticas de ingeniería social. En lugar de depender de correos electrónicos con enlaces maliciosos tradicionales, los ciberdelincuentes han optado por indexar sus ataques directamente en los motores de búsqueda más utilizados. El objetivo es capturar a usuarios que buscan activamente herramientas de inteligencia artificial para sus equipos Apple, ganándose su confianza desde el primer momento al dirigirlos a dominios oficiales.

La campaña operó con una ventana temporal específica y reducida, entre el 12 y el 19 de junio del año en curso. Esta brecha de tiempo responde a la necesidad de los atacantes de actuar con rapidez antes de que Anthropic detectara y desactivara las vulnerabilidades explotadas. Durante este periodo, se identificó una infraestructura publicitaria bien organizada diseñada para evadir los bloqueos automáticos de las plataformas de anuncios.

Los investigadores de Zscaler confirmaron que el 100% del tráfico malicioso provenía de Google Ads. Se rastrearon hasta 22 identificadores de campaña únicos, lo que indica un esfuerzo coordinado para mantener la visibilidad de los enlaces incluso si algunas cuentas eran suspendidas. Los términos de búsqueda utilizados por los atacantes incluían variaciones específicas como 'claude', 'claude ai', 'claude code', 'claude mac' y 'ai claude'. También se detectaron búsquedas en chino simplificado, sugiriendo un alcance global o la inclusión de actores que operan desde regiones asiáticas.

Cuando un usuario hacía clic en uno de estos anuncios patrocinados, aparecía entre las primeras posiciones de los resultados. Al hacer clic, el navegador redirigía a una URL oficial alojada en los servidores de Anthropic, con la estructura 'claude.ai/share/...'. Esta dirección mostraba un chat compartido que contenía instrucciones aparentemente legítimas para configurar Claude Code en un dispositivo Mac.

El mecanismo de ataque se basa en una técnica conocida como ClickFix. El chat engañoso solicitaba a la víctima que copiara y pegara una instrucción específica en la terminal de su ordenador. Al ejecutar este comando, el usuario iniciaba una sintaxis basada en 'curl' que descargaba un script malicioso de primera etapa. Este proceso estaba diseñado para ser transparente: el script se canalizaba inmediatamente al intérprete de comandos Zsh sin crear archivos temporales en el disco duro, evitando así las detecciones preliminares de los antivirus locales.

Una vez ejecutado, el malware modificaba la configuración de la terminal para garantizar su persistencia. Esto significaba que cada vez que la víctima abría una nueva ventana de terminal, el código malicioso se reinstalaba y ejecutaba automáticamente. En etapas posteriores, los atacantes aprovechaban los menús de seguridad nativos de Apple para persuadir a las víctimas de que concedieran accesos de privilegios, eliminando cualquier rastro del proceso y obteniendo acceso total al sistema.

Con el control completo del dispositivo, MacSync Stealer comenzaba la recopilación masiva de información. El troyano creaba un directorio temporal donde almacenaba datos extraídos de navegadores basados en Chromium, accedía a las bases de datos del llavero de macOS y buscaba archivos confidenciales por extensión, como documentos PDF, DOCX y TXT. Además, se dirigía específicamente hacia claves criptográficas, certificados y configuraciones de VPN.

La exfiltración de los datos robados se realizaba mediante un método diseñado para pasar desapercibido. Los archivos se comprimían en bloques idénticos de 10 megabytes. Si algún fragmento fallaba debido a problemas de red, el sistema reintentaba el envío hasta ocho veces más por cada bloque. Una vez completada la transferencia al servidor de los atacantes, el malware eliminaba todas las pruebas de su presencia, dificultando enormemente la labor forense digital.

Zscaler ha notificado a Anthropic sobre esta nueva modalidad de ataque. La compañía de inteligencia artificial ha actuado rápidamente para desactivar todos los enlaces comprometidos identificados en la campaña. Actualmente, estos vínculos ya no están disponibles para los usuarios.

No obstante, los expertos advierten que la desaparición de esta campaña específica no garantiza la seguridad a largo plazo. El control sobre estas técnicas es limitado para los equipos de seguridad, especialmente cuando el malware no deja rastros visibles y es prácticamente invisible para las herramientas tradicionales. A medida que los asistentes de IA avanzan, se hace imperativo un análisis continuo de estas vulnerabilidades emergentes para proteger tanto los datos personales como los activos financieros de los usuarios.

R.Yeung--ThChM