Una sofisticada campaña de malware está atacando a usuarios de macOS a través de resultados de búsqueda patrocinados por Google y plataformas legítimas, incluyendo Claude AI de Anthropic y Medium. La campaña ya ha alcanzado a más de 15.000 posibles víctimas mediante dos variantes de ataque distintas que explotan la confianza de los usuarios en servicios en línea establecidos.
Una sofisticada campaña de malware está atacando a usuarios de macOS a través de resultados de búsqueda patrocinados por Google y plataformas legítimas, incluyendo Claude AI de Anthropic y Medium.
La campaña ya ha alcanzado a más de 15,000 víctimas potenciales mediante dos variantes de ataque distintas que explotan la confianza de los usuarios en servicios en línea establecidos.

El primer vector de ataque aprovecha Google Ads para promocionar un artefacto malicioso de Claude AI disfrazado como una guía de seguridad legítima para macOS.
Cuando los usuarios buscan “Online dns resolver”, encuentran un enlace patrocinado que los dirige a un artefacto público de Claude titulado “macOS Secure Command Execution”.
Esta falsa guía instruye a los usuarios a pegar un comando codificado en base64 en su aplicación Terminal. El comando decodifica y ejecuta un script de shell malicioso que descarga el malware MacSync, un ladrón de información para macOS.
Una vez ejecutado, el malware establece comunicación con su servidor de comando y control en a2abotnet[.]com/dynamic usando un token de autenticación y una clave API codificados. Para evadir la detección, el malware falsifica cadenas de User-Agent de navegadores legítimos de macOS, haciendo que su tráfico de red parezca actividad normal de navegación web.
La carga útil recupera un componente de AppleScript que realiza las operaciones reales de robo de datos, apuntando a información sensible como credenciales del llavero, datos del navegador y archivos de carteras de criptomonedas.
Investigadores de ciberseguridad de Moonlock Lab descubrieron que los datos robados se comprimen en /tmp/osalogging.zip antes de ser exfiltrados a a2abotnet[.]com/gate mediante solicitudes HTTP POST.
El malware incluye mecanismos sofisticados de reintento para manejar transferencias de datos grandes, incluyendo subidas por fragmentos con hasta 8 intentos de reintento y retroceso exponencial. Después de una transmisión exitosa de datos, el malware elimina los archivos temporales para cubrir sus huellas.
La segunda variante de ataque apunta a usuarios que buscan “macos cli disk space analyzer” a través de un artículo en Medium publicado en apple-mac-disk-space.medium[.]com.
Este artículo se hace pasar por el Equipo de Soporte Oficial de Apple y emplea la misma técnica de ingeniería social ClickFix. Sin embargo, esta variante usa codificación de doble capa y una infraestructura de alojamiento diferente.

El comando malicioso usa trucos de concatenación de cadenas (cur””l en lugar de curl) para eludir sistemas de detección basados en coincidencia de patrones simples y reglas YARA.
Ambas variantes demuestran la creciente tendencia de los actores de amenazas a abusar de plataformas legítimas y servicios confiables para distribuir malware.
El uso de Google Ads para la entrega de malware destaca la importancia crítica de verificar las fuentes, incluso cuando aparecen en resultados de búsqueda patrocinados.

Debes ejercer extrema precaución al copiar y ejecutar comandos de terminal desde cualquier fuente en línea, sin importar cuán legítima parezca la plataforma.
Se recomienda a los usuarios de macOS evitar ejecutar comandos de terminal desde fuentes desconocidas. También debes verificar la autenticidad de los artículos de soporte que afirman ser de Apple u otros proveedores confiables.
Las organizaciones deberían implementar soluciones de detección en endpoints capaces de monitorear actividad sospechosa en la terminal y conexiones de red a servidores de comando y control desconocidos.
Tabla de IOCs
| Tipo de Indicador | Indicador | Descripción |
|---|---|---|
| Dominio | a2abotnet[.]com | Servidor de comando y control |
| Dominio | raxelpak[.]com | Dominio de alojamiento de la carga útil |
| Dominio | apple-mac-disk-space.medium[.]com | Artículo falso de soporte de Apple |
| Ruta de archivo | /tmp/osalogging.zip | Archivo temporal para datos robados |
| Malware | MacSync | Ladrón de información para macOS |
Fuentes:
https://cybersecuritynews.com/threat-actors-exploit-claude-artifacts-and-google-ads/

No hay comentarios:
Publicar un comentario