-
Hutíes anuncian ataque contra base saudita tras nuevos combates contra fuerzas de Yemen
-
"Estoy bien": Céline Dion renace en el escenario en París tras seis años de ausencia
-
Fuerzas gubernamentales de Yemen atacan a los hutíes en la costa del mar Rojo
-
Documental israelí sobre ataques a civiles en Gaza gana premio especial del jurado en Venecia
-
La danesa May el-Toukhy gana el León de Oro en Venecia por el drama histórico "Woman unknown"
-
John Malkovich gana el premio al mejor actor en Venecia con un filme sobre Chile
-
Gigantes de la IA de acuerdo en poner un pie en el freno a su desarrollo
-
Zelenski dispuesto a reunirse con Putin en el G20 en Miami pero Moscú se niega
-
Mas, virtual ganador de la Vuelta a España, Landa revive en la etapa reina
-
Lando Norris firma la primera pole en el circuito Madring
-
Fujimori anuncia a Álvaro Vargas Llosa como embajador de Perú ante Estados Unidos
-
Nace el primer hijo de Lady Gaga
-
Un programa de OpenAI apuntó contra otro sitio web antes del incidente con Hugging Face
-
Corea del Norte lanzó múltiples misiles balísticos, según Seúl
-
Nacional y Chapecoense jugarán un partido de homenaje por el décimo aniversario de la tragedia aérea
-
James McAvoy aborda la espiritualidad en el estreno de "Faith" en el Festival de Toronto
-
Demandan al estudio del videojuego Grand Theft Auto VI por despidos impugnados
-
El Salvador dicta por primera vez una condena a prisión perpetua
-
Donación récord para el partido antinmigración británico Reform UK pese a escándalos
-
Dos policías heridos de bala durante una protesta por el alza de precios de los combustibles en Guatemala
-
Milei reactiva la base naval del fin del mundo en medio de tensión por las Malvinas
-
París lista para el emotivo regreso de la "leyenda" Céline Dion
-
Las conversaciones entre Israel y Líbano en Roma fueron pospuestas a octubre
-
Reconocidos matemáticos advierten sobre el "efecto destructivo" de la IA en su disciplina
-
Incendio de ferri en Filipinas deja 76 muertos y 30 rescatados, entre ellos dos chilenos
-
Al menos 26 niños muertos en un incendio que causó una estampida en una escuela de la RD Congo
-
Anthropic revela un uso indebido de su IA en armas, espionaje y vigilancia
-
El descarrilamiento de un tren en el norte de Francia deja 44 heridos, uno de gravedad
-
Medios argentinos advierten por la multiplicación de insultos de Milei a la prensa
-
Banco Master, el escándalo financiero que agita la campaña presidencial en Brasil
-
El futbolista mexicano Edson Álvarez rechaza vínculos con un secuestro en su país
-
Trump afirma que la unificación de Irlanda sería "fantástica"
-
Emiratos utilizó IA para atacar a expertos de la ONU sobre Sudán, según Anthropic
-
Una mujer afgana es expulsada de EEUU por orden de un "tribunal antiterrorista’
-
Dos muertos en ataques rusos contra gasolineras en Kiev
-
Márquez arrasa en el esprint y supera a Bezzecchi y Martín
-
El Museo Picasso de París financiará sus obras con la reproducción de esculturas del artista
-
Un despliegue de tropas europeas en Ucrania sería "una guerra contra Rusia", advierte Putin
-
Familiares de presos políticos entregan un documento en la presidencia de Venezuela
-
El aeropuerto de Nashville, en EEUU, será rebautizado en homenaje a Dolly Parton
-
Israel niega usar IA para matar a civiles en Gaza, como afirma un documental
-
Zelenski está dispuesto a reunirse con Putin en el G20 en Miami
-
Los diputados británicos rechazan legalizar la muerte asistida
-
Europa registró un tráfico aéreo récord este verano, según Eurocontrol
-
Proveedores de IA deben "poner orden" en sus modelos, advierte la UE
-
La hermana del rey Harald de Noruega muere dos semanas después que su hermano
-
Xi denuncia ante los BRICS la guerra de Oriente Medio: "No sirve los intereses comunes"
-
La inflación estable en EEUU en agosto alimenta las expectativas de subida de tasas
-
Ya en la Edad del Bronce, la cocina era todo un arte, según un estudio
-
Un grupo de Yemen usó la IA de de Anthropic para desarrollar armas teledirigidas
Campaña 'ClaudeFix': Delincuentes instalan malware en macOS mediante chats legítimos de Claude
Una nueva campaña de ciberseguridad, bautizada como 'ClaudeFix', ha sido identificada por Zscaler. Los atacantes explotan la funcionalidad de chat compartido de Anthropic para engañar a usuarios de macOS y ejecutar scripts maliciosos que roban credenciales y criptomonedas.
Un equipo de inteligencia de amenazas ha descubierto una sofisticada campaña de ciberataques que aprovecha la infraestructura legítima de los grandes modelos de lenguaje (LLM) para comprometer dispositivos con sistema operativo macOS. La operación, identificada bajo el nombre de 'ClaudeFix', utiliza los chats compartidos de la plataforma Claude, desarrollada por Anthropic, como vector principal para instalar un troyano conocido como MacSync Stealer.
Según detalla un informe técnico publicado por Zscaler, esta iniciativa representa una evolución en las tácticas de ingeniería social. En lugar de depender de correos electrónicos con enlaces maliciosos tradicionales, los ciberdelincuentes han optado por indexar sus ataques directamente en los motores de búsqueda más utilizados. El objetivo es capturar a usuarios que buscan activamente herramientas de inteligencia artificial para sus equipos Apple, ganándose su confianza desde el primer momento al dirigirlos a dominios oficiales.
La campaña operó con una ventana temporal específica y reducida, entre el 12 y el 19 de junio del año en curso. Esta brecha de tiempo responde a la necesidad de los atacantes de actuar con rapidez antes de que Anthropic detectara y desactivara las vulnerabilidades explotadas. Durante este periodo, se identificó una infraestructura publicitaria bien organizada diseñada para evadir los bloqueos automáticos de las plataformas de anuncios.
Los investigadores de Zscaler confirmaron que el 100% del tráfico malicioso provenía de Google Ads. Se rastrearon hasta 22 identificadores de campaña únicos, lo que indica un esfuerzo coordinado para mantener la visibilidad de los enlaces incluso si algunas cuentas eran suspendidas. Los términos de búsqueda utilizados por los atacantes incluían variaciones específicas como 'claude', 'claude ai', 'claude code', 'claude mac' y 'ai claude'. También se detectaron búsquedas en chino simplificado, sugiriendo un alcance global o la inclusión de actores que operan desde regiones asiáticas.
Cuando un usuario hacía clic en uno de estos anuncios patrocinados, aparecía entre las primeras posiciones de los resultados. Al hacer clic, el navegador redirigía a una URL oficial alojada en los servidores de Anthropic, con la estructura 'claude.ai/share/...'. Esta dirección mostraba un chat compartido que contenía instrucciones aparentemente legítimas para configurar Claude Code en un dispositivo Mac.
El mecanismo de ataque se basa en una técnica conocida como ClickFix. El chat engañoso solicitaba a la víctima que copiara y pegara una instrucción específica en la terminal de su ordenador. Al ejecutar este comando, el usuario iniciaba una sintaxis basada en 'curl' que descargaba un script malicioso de primera etapa. Este proceso estaba diseñado para ser transparente: el script se canalizaba inmediatamente al intérprete de comandos Zsh sin crear archivos temporales en el disco duro, evitando así las detecciones preliminares de los antivirus locales.
Una vez ejecutado, el malware modificaba la configuración de la terminal para garantizar su persistencia. Esto significaba que cada vez que la víctima abría una nueva ventana de terminal, el código malicioso se reinstalaba y ejecutaba automáticamente. En etapas posteriores, los atacantes aprovechaban los menús de seguridad nativos de Apple para persuadir a las víctimas de que concedieran accesos de privilegios, eliminando cualquier rastro del proceso y obteniendo acceso total al sistema.
Con el control completo del dispositivo, MacSync Stealer comenzaba la recopilación masiva de información. El troyano creaba un directorio temporal donde almacenaba datos extraídos de navegadores basados en Chromium, accedía a las bases de datos del llavero de macOS y buscaba archivos confidenciales por extensión, como documentos PDF, DOCX y TXT. Además, se dirigía específicamente hacia claves criptográficas, certificados y configuraciones de VPN.
La exfiltración de los datos robados se realizaba mediante un método diseñado para pasar desapercibido. Los archivos se comprimían en bloques idénticos de 10 megabytes. Si algún fragmento fallaba debido a problemas de red, el sistema reintentaba el envío hasta ocho veces más por cada bloque. Una vez completada la transferencia al servidor de los atacantes, el malware eliminaba todas las pruebas de su presencia, dificultando enormemente la labor forense digital.
Zscaler ha notificado a Anthropic sobre esta nueva modalidad de ataque. La compañía de inteligencia artificial ha actuado rápidamente para desactivar todos los enlaces comprometidos identificados en la campaña. Actualmente, estos vínculos ya no están disponibles para los usuarios.
No obstante, los expertos advierten que la desaparición de esta campaña específica no garantiza la seguridad a largo plazo. El control sobre estas técnicas es limitado para los equipos de seguridad, especialmente cuando el malware no deja rastros visibles y es prácticamente invisible para las herramientas tradicionales. A medida que los asistentes de IA avanzan, se hace imperativo un análisis continuo de estas vulnerabilidades emergentes para proteger tanto los datos personales como los activos financieros de los usuarios.
A.Malone--AMWN