-
Riesgo de nuevas crecidas complica los rescates en Nepal tras mortífero deslave
-
Muertos por alud en Nepal y China superan los 700 y sigue búsqueda de más de 3.000 desaparecidos
-
Muertos por alud en Nepal y China se acercan a 700 y sigue búsqueda de casi 3.000 desaparecidos
-
El telescopio Roman de la NASA se prepara para mapear los secretos del cosmos
-
Muertos por alud en Nepal y China superan los 690 y sigue búsqueda de casi 3.000 desaparecidos
-
Islandia en suspenso tras cierre de las urnas en referendo sobre posible adhesión a la UE
-
Junta militar de Níger afirma recuperar "el control" tras enfrentamientos con amotinados
-
La Vuelta en shock: Pogacar abandona tras una caída y Mas es el nuevo líder
-
Otros cuatro inmigrantes detenidos por apedrear a soldados españoles en Ceuta
-
Al menos 37 muertos en ataque ruso a un depósito de municiones cerca de Kiev
-
Nepalíes buscan a sus seres queridos desaparecidos tras el devastador alud
-
Al menos 37 muertos en un ataque ruso a un depósito cerca de Kiev
-
Nepal y China luchan por localizar a casi 3.000 desaparecidos tras el mortífero alud
-
Al menos 27 muertos en un ataque ruso a un depósito cerca de Kiev
-
¿Podría Meta verse obligada a aplicar en Europa las restricciones acordadas en EEUU?
-
La crisis de Ceuta abre una semana de versiones enfrentadas en el Gobierno
-
Ubuntu 26.04.1 LTS reúne las correcciones publicadas desde abril
-
Cuándo sustituir Face ID por un código para reforzar la privacidad
-
Paul Dirac y la belleza matemática que condujo a la predicción de la antimateria
-
Apple dividirá los lanzamientos del iPhone entre otoño y primavera
-
Un repositorio reúne cursos gratuitos de informática de MIT, Harvard y otras universidades
-
La BBC confirma el regreso de Top Gear, aún sin fecha ni presentadores
-
El Alfa Romeo Junior Elettrica baja a 32.175 euros con financiación
-
MOZA presenta un entrenador con IA que mueve volante y pedales en simuladores
-
Milwaukee acoge dos carreras de IndyCar con Álex Palou cerca del título de 2026
-
La DGT desmiente cambios en el examen teórico de conducir el 1 de octubre
-
BYD confirma el Great Seagull, un eléctrico de 4,2 metros y hasta 420 kilómetros
-
SEAT Ibiza y Renault Clio: tamaño, equipamiento, motores y precios frente a frente
-
Una batalla de “farmear aura” reúne a cientos de jóvenes en Nuevos Ministerios
-
Protección solar e hidratación, claves para recuperar la piel después del verano
-
El diseño de las redes sociales refuerza el uso repetitivo entre los menores
-
Decenas de embarcaciones navegan hacia Ceuta en una convocatoria ciudadana de apoyo
-
Las alertas previas a la entrada en Ceuta centran las críticas a la respuesta del Gobierno
-
El retorno de 1.500 menores desde Ceuta exige expedientes individuales y garantías legales
-
España solicita apoyo europeo para identificar y tramitar los casos de migrantes en Ceuta
-
Más de la mitad de los adultos jóvenes sanos presenta aterosclerosis silenciosa
-
Dani García revela los secretos para la ensaladilla rusa perfecta
-
COFIDE invierte US$ 63,3 millones en el Anillo Vial de Lima y Callao
-
Una Noruega en duelo abre una nueva era bajo el reinado de Haakon VIII
-
Islandia decide en referendo si reanuda las negociaciones de adhesión a la UE
-
Indignación en Austria por la construcción de un centro comercial en un antiguo campo nazi
-
Justicia de Ecuador condena al expresidente Lenín Moreno a cinco años de cárcel por corrupción
-
El gobierno de Trump estudia un acuerdo para ceder una parte del parque Yosemite
-
Josué Gutiérrez critica la institucionalidad peruana mientras se cuestiona su rol como Defensor del Pueblo
-
Ana María Saavedra recibirá vivienda amueblada del Gobierno tras el terremoto de Cali
-
Nepal y China luchan por localizar a casi 3.000 desaparecidos tras el alud
-
Xiaomi presenta la serie Redmi Note 17 con baterías de hasta 10.000 mAh y precios desde 369 dólares
-
Gala Montes acusa a La Casa de los Famosos México 2026 de incitar a la violencia
-
Desaparecidos por mortal alud entre Nepal y China superan los 2.400
-
Trump anuncia creación de la Academia Espacial de Estados Unidos
Campaña 'ClaudeFix': Delincuentes instalan malware en macOS mediante chats legítimos de Claude
Una nueva campaña de ciberseguridad, bautizada como 'ClaudeFix', ha sido identificada por Zscaler. Los atacantes explotan la funcionalidad de chat compartido de Anthropic para engañar a usuarios de macOS y ejecutar scripts maliciosos que roban credenciales y criptomonedas.
Un equipo de inteligencia de amenazas ha descubierto una sofisticada campaña de ciberataques que aprovecha la infraestructura legítima de los grandes modelos de lenguaje (LLM) para comprometer dispositivos con sistema operativo macOS. La operación, identificada bajo el nombre de 'ClaudeFix', utiliza los chats compartidos de la plataforma Claude, desarrollada por Anthropic, como vector principal para instalar un troyano conocido como MacSync Stealer.
Según detalla un informe técnico publicado por Zscaler, esta iniciativa representa una evolución en las tácticas de ingeniería social. En lugar de depender de correos electrónicos con enlaces maliciosos tradicionales, los ciberdelincuentes han optado por indexar sus ataques directamente en los motores de búsqueda más utilizados. El objetivo es capturar a usuarios que buscan activamente herramientas de inteligencia artificial para sus equipos Apple, ganándose su confianza desde el primer momento al dirigirlos a dominios oficiales.
La campaña operó con una ventana temporal específica y reducida, entre el 12 y el 19 de junio del año en curso. Esta brecha de tiempo responde a la necesidad de los atacantes de actuar con rapidez antes de que Anthropic detectara y desactivara las vulnerabilidades explotadas. Durante este periodo, se identificó una infraestructura publicitaria bien organizada diseñada para evadir los bloqueos automáticos de las plataformas de anuncios.
Los investigadores de Zscaler confirmaron que el 100% del tráfico malicioso provenía de Google Ads. Se rastrearon hasta 22 identificadores de campaña únicos, lo que indica un esfuerzo coordinado para mantener la visibilidad de los enlaces incluso si algunas cuentas eran suspendidas. Los términos de búsqueda utilizados por los atacantes incluían variaciones específicas como 'claude', 'claude ai', 'claude code', 'claude mac' y 'ai claude'. También se detectaron búsquedas en chino simplificado, sugiriendo un alcance global o la inclusión de actores que operan desde regiones asiáticas.
Cuando un usuario hacía clic en uno de estos anuncios patrocinados, aparecía entre las primeras posiciones de los resultados. Al hacer clic, el navegador redirigía a una URL oficial alojada en los servidores de Anthropic, con la estructura 'claude.ai/share/...'. Esta dirección mostraba un chat compartido que contenía instrucciones aparentemente legítimas para configurar Claude Code en un dispositivo Mac.
El mecanismo de ataque se basa en una técnica conocida como ClickFix. El chat engañoso solicitaba a la víctima que copiara y pegara una instrucción específica en la terminal de su ordenador. Al ejecutar este comando, el usuario iniciaba una sintaxis basada en 'curl' que descargaba un script malicioso de primera etapa. Este proceso estaba diseñado para ser transparente: el script se canalizaba inmediatamente al intérprete de comandos Zsh sin crear archivos temporales en el disco duro, evitando así las detecciones preliminares de los antivirus locales.
Una vez ejecutado, el malware modificaba la configuración de la terminal para garantizar su persistencia. Esto significaba que cada vez que la víctima abría una nueva ventana de terminal, el código malicioso se reinstalaba y ejecutaba automáticamente. En etapas posteriores, los atacantes aprovechaban los menús de seguridad nativos de Apple para persuadir a las víctimas de que concedieran accesos de privilegios, eliminando cualquier rastro del proceso y obteniendo acceso total al sistema.
Con el control completo del dispositivo, MacSync Stealer comenzaba la recopilación masiva de información. El troyano creaba un directorio temporal donde almacenaba datos extraídos de navegadores basados en Chromium, accedía a las bases de datos del llavero de macOS y buscaba archivos confidenciales por extensión, como documentos PDF, DOCX y TXT. Además, se dirigía específicamente hacia claves criptográficas, certificados y configuraciones de VPN.
La exfiltración de los datos robados se realizaba mediante un método diseñado para pasar desapercibido. Los archivos se comprimían en bloques idénticos de 10 megabytes. Si algún fragmento fallaba debido a problemas de red, el sistema reintentaba el envío hasta ocho veces más por cada bloque. Una vez completada la transferencia al servidor de los atacantes, el malware eliminaba todas las pruebas de su presencia, dificultando enormemente la labor forense digital.
Zscaler ha notificado a Anthropic sobre esta nueva modalidad de ataque. La compañía de inteligencia artificial ha actuado rápidamente para desactivar todos los enlaces comprometidos identificados en la campaña. Actualmente, estos vínculos ya no están disponibles para los usuarios.
No obstante, los expertos advierten que la desaparición de esta campaña específica no garantiza la seguridad a largo plazo. El control sobre estas técnicas es limitado para los equipos de seguridad, especialmente cuando el malware no deja rastros visibles y es prácticamente invisible para las herramientas tradicionales. A medida que los asistentes de IA avanzan, se hace imperativo un análisis continuo de estas vulnerabilidades emergentes para proteger tanto los datos personales como los activos financieros de los usuarios.
T.Ibrahim--SF-PST