Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Actores de amenazas explotan artefactos de Claude y anuncios de Google para atacar usuarios de macOS


Una sofisticada campaña de malware está atacando a usuarios de macOS a través de resultados de búsqueda patrocinados por Google y plataformas legítimas, incluyendo Claude AI de Anthropic y Medium. La campaña ya ha alcanzado a más de 15.000 posibles víctimas mediante dos variantes de ataque distintas que explotan la confianza de los usuarios en servicios en línea establecidos. 




Una sofisticada campaña de malware está atacando a usuarios de macOS a través de resultados de búsqueda patrocinados por Google y plataformas legítimas, incluyendo Claude AI de Anthropic y Medium.

La campaña ya ha alcanzado a más de 15,000 víctimas potenciales mediante dos variantes de ataque distintas que explotan la confianza de los usuarios en servicios en línea establecidos.

15,000 víctimas potenciales (Fuente: Twitter)
15,000 víctimas potenciales (Fuente: Twitter)

El primer vector de ataque aprovecha Google Ads para promocionar un artefacto malicioso de Claude AI disfrazado como una guía de seguridad legítima para macOS.

Cuando los usuarios buscan “Online dns resolver”, encuentran un enlace patrocinado que los dirige a un artefacto público de Claude titulado “macOS Secure Command Execution”.

Esta falsa guía instruye a los usuarios a pegar un comando codificado en base64 en su aplicación Terminal. El comando decodifica y ejecuta un script de shell malicioso que descarga el malware MacSync, un ladrón de información para macOS.

Una vez ejecutado, el malware establece comunicación con su servidor de comando y control en a2abotnet[.]com/dynamic usando un token de autenticación y una clave API codificados. Para evadir la detección, el malware falsifica cadenas de User-Agent de navegadores legítimos de macOS, haciendo que su tráfico de red parezca actividad normal de navegación web.

La carga útil recupera un componente de AppleScript que realiza las operaciones reales de robo de datos, apuntando a información sensible como credenciales del llavero, datos del navegador y archivos de carteras de criptomonedas.

Investigadores de ciberseguridad de Moonlock Lab descubrieron que los datos robados se comprimen en /tmp/osalogging.zip antes de ser exfiltrados a a2abotnet[.]com/gate mediante solicitudes HTTP POST.

El malware incluye mecanismos sofisticados de reintento para manejar transferencias de datos grandes, incluyendo subidas por fragmentos con hasta 8 intentos de reintento y retroceso exponencial. Después de una transmisión exitosa de datos, el malware elimina los archivos temporales para cubrir sus huellas.

La segunda variante de ataque apunta a usuarios que buscan “macos cli disk space analyzer” a través de un artículo en Medium publicado en apple-mac-disk-space.medium[.]com.

Este artículo se hace pasar por el Equipo de Soporte Oficial de Apple y emplea la misma técnica de ingeniería social ClickFix. Sin embargo, esta variante usa codificación de doble capa y una infraestructura de alojamiento diferente.

Varias capas de ofuscación para un simple comando curl (Fuente: Twitter)
Varias capas de ofuscación para un simple comando curl (Fuente: Twitter)

El comando malicioso usa trucos de concatenación de cadenas (cur””l en lugar de curl) para eludir sistemas de detección basados en coincidencia de patrones simples y reglas YARA.

Ambas variantes demuestran la creciente tendencia de los actores de amenazas a abusar de plataformas legítimas y servicios confiables para distribuir malware.

El uso de Google Ads para la entrega de malware destaca la importancia crítica de verificar las fuentes, incluso cuando aparecen en resultados de búsqueda patrocinados.

URL maliciosa (Fuente: Twitter)
URL maliciosa (Fuente: Twitter)

Debes ejercer extrema precaución al copiar y ejecutar comandos de terminal desde cualquier fuente en línea, sin importar cuán legítima parezca la plataforma.

Se recomienda a los usuarios de macOS evitar ejecutar comandos de terminal desde fuentes desconocidas. También debes verificar la autenticidad de los artículos de soporte que afirman ser de Apple u otros proveedores confiables.

Las organizaciones deberían implementar soluciones de detección en endpoints capaces de monitorear actividad sospechosa en la terminal y conexiones de red a servidores de comando y control desconocidos.

Tabla de IOCs

Tipo de IndicadorIndicadorDescripción
Dominioa2abotnet[.]comServidor de comando y control
Dominioraxelpak[.]comDominio de alojamiento de la carga útil
Dominioapple-mac-disk-space.medium[.]comArtículo falso de soporte de Apple
Ruta de archivo/tmp/osalogging.zipArchivo temporal para datos robados
MalwareMacSyncLadrón de información para macOS


Fuentes:
https://cybersecuritynews.com/threat-actors-exploit-claude-artifacts-and-google-ads/



0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.