The Japan Times - Campaña 'ClaudeFix': Delincuentes instalan malware en macOS mediante chats legítimos de Claude

EUR -
AED 4.183845
AFN 72.900796
ALL 91.762516
AMD 414.074598
ANG 2.039348
AOA 1045.665194
ARS 1741.635676
AUD 1.619646
AWG 2.050323
AZN 1.940938
BAM 1.952891
BBD 2.292276
BDT 140.046936
BGN 1.917554
BHD 0.429476
BIF 3413.787943
BMD 1.139068
BND 1.454092
BOB 13.947776
BRL 5.909605
BSD 1.13805
BTN 108.984975
BWP 15.496782
BYN 3.438614
BYR 22325.7403
BZD 2.288981
CAD 1.611384
CDF 2665.420428
CHF 0.943279
CLF 0.027745
CLP 1095.522249
CNY 7.646851
CNH 7.661158
COP 3764.324847
CRC 517.449712
CUC 1.139068
CUP 27.313317
CVE 110.632063
CZK 24.358299
DJF 202.435681
DKK 7.475483
DOP 67.778993
DZD 152.391449
EGP 59.13438
ERN 17.086026
ETB 184.628294
FJD 2.559772
FKP 0.861993
GBP 0.85948
GEL 2.97871
GGP 0.861993
GHS 13.218833
GIP 0.861993
GMD 83.725913
GNF 10009.486524
GTQ 8.691398
GYD 238.124726
HKD 8.934226
HNL 30.546708
HRK 7.533575
HTG 148.944035
HUF 365.202455
IDR 20405.384913
ILS 3.471949
IMP 0.861993
INR 109.142856
IQD 1490.938181
IRR 1565734.922454
ISK 136.984803
JEP 0.861993
JMD 180.051817
JOD 0.807645
JPY 179.147025
KES 147.555356
KGS 99.609484
KHR 4628.28911
KMF 493.217009
KPW 1025.161906
KRW 1543.153328
KWD 0.351563
KYD 0.948379
KZT 504.121503
LAK 25527.985134
LBP 101916.82345
LKR 375.763607
LRD 195.756159
LSL 18.568476
LTL 3.363373
LVL 0.689012
LYD 7.276162
MAD 10.921464
MDL 20.200734
MGA 5024.714304
MKD 61.483833
MMK 2391.472577
MNT 4099.316268
MOP 9.194624
MRU 45.784207
MUR 54.140351
MVR 17.599037
MWK 1973.438569
MXN 20.143343
MYR 4.640683
MZN 72.79829
NAD 18.568476
NGN 1510.837951
NIO 41.879276
NOK 10.830092
NPR 174.376159
NZD 2.011068
OMR 0.439307
PAB 1.13805
PEN 3.863598
PGK 5.070648
PHP 71.01754
PKR 315.35775
PLN 4.37146
PYG 6708.273191
QAR 4.148485
RON 5.27298
RSD 117.171452
RUB 96.123035
RWF 1681.979961
SAR 4.271287
SBD 9.11313
SCR 15.840256
SDG 685.153819
SEK 11.296996
SGD 1.455773
SHP 0.859999
SLE 28.078458
SLL 23885.685201
SOS 650.456856
SRD 42.905863
STD 23576.41575
STN 24.464527
SVC 9.95856
SYP 14810.167401
SZL 18.564083
THB 38.01645
TJS 10.498977
TMT 3.99813
TND 3.369082
TOP 2.742603
TRY 55.748859
TTD 7.740776
TWD 36.141163
TZS 3012.833637
UAH 50.963005
UGX 4457.536696
USD 1.139068
UYU 45.592491
UZS 13469.056382
VES 970.977713
VND 29588.440307
VUV 134.986906
WST 3.150074
XAF 655.957
XAG 0.017716
XAU 0.000265798393
XCD 3.07839
XCG 2.050892
XDR 0.80538
XOF 655.957
XPF 119.331742
YER 269.560946
ZAR 18.558659
ZMK 10252.986409
ZMW 22.200809
ZWL 366.779554
SSP 6507.032816
MXV 2.282681
Campaña 'ClaudeFix': Delincuentes instalan malware en macOS mediante chats legítimos de Claude
Campaña 'ClaudeFix': Delincuentes instalan malware en macOS mediante chats legítimos de Claude

Campaña 'ClaudeFix': Delincuentes instalan malware en macOS mediante chats legítimos de Claude

Una nueva campaña de ciberseguridad, bautizada como 'ClaudeFix', ha sido identificada por Zscaler. Los atacantes explotan la funcionalidad de chat compartido de Anthropic para engañar a usuarios de macOS y ejecutar scripts maliciosos que roban credenciales y criptomonedas.

Tamaño del texto:

Un equipo de inteligencia de amenazas ha descubierto una sofisticada campaña de ciberataques que aprovecha la infraestructura legítima de los grandes modelos de lenguaje (LLM) para comprometer dispositivos con sistema operativo macOS. La operación, identificada bajo el nombre de 'ClaudeFix', utiliza los chats compartidos de la plataforma Claude, desarrollada por Anthropic, como vector principal para instalar un troyano conocido como MacSync Stealer.

Según detalla un informe técnico publicado por Zscaler, esta iniciativa representa una evolución en las tácticas de ingeniería social. En lugar de depender de correos electrónicos con enlaces maliciosos tradicionales, los ciberdelincuentes han optado por indexar sus ataques directamente en los motores de búsqueda más utilizados. El objetivo es capturar a usuarios que buscan activamente herramientas de inteligencia artificial para sus equipos Apple, ganándose su confianza desde el primer momento al dirigirlos a dominios oficiales.

La campaña operó con una ventana temporal específica y reducida, entre el 12 y el 19 de junio del año en curso. Esta brecha de tiempo responde a la necesidad de los atacantes de actuar con rapidez antes de que Anthropic detectara y desactivara las vulnerabilidades explotadas. Durante este periodo, se identificó una infraestructura publicitaria bien organizada diseñada para evadir los bloqueos automáticos de las plataformas de anuncios.

Los investigadores de Zscaler confirmaron que el 100% del tráfico malicioso provenía de Google Ads. Se rastrearon hasta 22 identificadores de campaña únicos, lo que indica un esfuerzo coordinado para mantener la visibilidad de los enlaces incluso si algunas cuentas eran suspendidas. Los términos de búsqueda utilizados por los atacantes incluían variaciones específicas como 'claude', 'claude ai', 'claude code', 'claude mac' y 'ai claude'. También se detectaron búsquedas en chino simplificado, sugiriendo un alcance global o la inclusión de actores que operan desde regiones asiáticas.

Cuando un usuario hacía clic en uno de estos anuncios patrocinados, aparecía entre las primeras posiciones de los resultados. Al hacer clic, el navegador redirigía a una URL oficial alojada en los servidores de Anthropic, con la estructura 'claude.ai/share/...'. Esta dirección mostraba un chat compartido que contenía instrucciones aparentemente legítimas para configurar Claude Code en un dispositivo Mac.

El mecanismo de ataque se basa en una técnica conocida como ClickFix. El chat engañoso solicitaba a la víctima que copiara y pegara una instrucción específica en la terminal de su ordenador. Al ejecutar este comando, el usuario iniciaba una sintaxis basada en 'curl' que descargaba un script malicioso de primera etapa. Este proceso estaba diseñado para ser transparente: el script se canalizaba inmediatamente al intérprete de comandos Zsh sin crear archivos temporales en el disco duro, evitando así las detecciones preliminares de los antivirus locales.

Una vez ejecutado, el malware modificaba la configuración de la terminal para garantizar su persistencia. Esto significaba que cada vez que la víctima abría una nueva ventana de terminal, el código malicioso se reinstalaba y ejecutaba automáticamente. En etapas posteriores, los atacantes aprovechaban los menús de seguridad nativos de Apple para persuadir a las víctimas de que concedieran accesos de privilegios, eliminando cualquier rastro del proceso y obteniendo acceso total al sistema.

Con el control completo del dispositivo, MacSync Stealer comenzaba la recopilación masiva de información. El troyano creaba un directorio temporal donde almacenaba datos extraídos de navegadores basados en Chromium, accedía a las bases de datos del llavero de macOS y buscaba archivos confidenciales por extensión, como documentos PDF, DOCX y TXT. Además, se dirigía específicamente hacia claves criptográficas, certificados y configuraciones de VPN.

La exfiltración de los datos robados se realizaba mediante un método diseñado para pasar desapercibido. Los archivos se comprimían en bloques idénticos de 10 megabytes. Si algún fragmento fallaba debido a problemas de red, el sistema reintentaba el envío hasta ocho veces más por cada bloque. Una vez completada la transferencia al servidor de los atacantes, el malware eliminaba todas las pruebas de su presencia, dificultando enormemente la labor forense digital.

Zscaler ha notificado a Anthropic sobre esta nueva modalidad de ataque. La compañía de inteligencia artificial ha actuado rápidamente para desactivar todos los enlaces comprometidos identificados en la campaña. Actualmente, estos vínculos ya no están disponibles para los usuarios.

No obstante, los expertos advierten que la desaparición de esta campaña específica no garantiza la seguridad a largo plazo. El control sobre estas técnicas es limitado para los equipos de seguridad, especialmente cuando el malware no deja rastros visibles y es prácticamente invisible para las herramientas tradicionales. A medida que los asistentes de IA avanzan, se hace imperativo un análisis continuo de estas vulnerabilidades emergentes para proteger tanto los datos personales como los activos financieros de los usuarios.

Y.Ishikawa--JT