Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Usan SEO poisoning para suplantar instaladores de Gemini CLI y Claude Code


Están engañando a desarrolladores de software mediante el uso de envenenamiento de SEO para posicionar páginas de instalación falsas por encima de las oficiales. Estas webs fraudulentas imitan herramientas de IA populares como Gemini CLI y Claude Code, induciendo a los usuarios a ejecutar comandos peligrosos en sus propios equipos.




Están atacando a los desarrolladores de software creando páginas de instalación falsas para dos herramientas de codificación de IA muy populares: Gemini CLI y Claude Code.

Los atacantes están utilizando una técnica llamada envenenamiento de SEO para posicionar sus sitios web maliciosos por encima de los reales en los resultados de búsqueda, engañando a los desarrolladores para que ejecuten comandos peligrosos en sus propias máquinas.

La campaña comenzó a aparecer a principios de marzo de 2026 y se ha expandido más allá de las herramientas de IA. Las víctimas son atraídas a páginas falsas casi idénticas a las guías de instalación oficiales, donde pegan un único comando de PowerShell en su terminal.

Esa sola acción despliega silenciosamente un potente infostealer (ladrón de información) capaz de extraer credenciales, tokens de sesión y archivos confidenciales.

Analistas de EclecticIQ identificaron esta campaña en curso y descubrieron que el malware se ejecuta enteramente en la memoria a través de PowerShell, sin dejar archivos en el disco.

EclecticIQ dijo en un informe  que el infostealer recolecta credenciales de una amplia gama de aplicaciones antes de exfiltrar los resultados de forma cifrada a un servidor de comando y control.

Los datos robados incluyen tokens OAuth, credenciales de CI/CD, detalles de VPN corporativas y cookies de sesión de plataformas como Slack, Microsoft Teams, Discord y Telegram.

Una cookie de sesión válida permite que un atacante entre directamente en el espacio de trabajo de la víctima, omitiendo tanto las contraseñas como la autenticación de múltiples factores. Este acceso alimenta la demanda en los mercados subterráneos de brokers de acceso.

Más allá del robo de credenciales, el malware otorga a los atacantes la capacidad de ejecutar código adicional en las máquinas infectadas de forma remota.

Aunque no se encontró ningún mecanismo de persistencia en el script, esta capacidad significa que los operadores pueden realizar intrusiones más profundas, convirtiendo la estación de trabajo de un solo desarrollador en una brecha en toda la empresa.

Los hackers usan envenenamiento de SEO

La cadena de infección es simple pero efectiva. Un desarrollador busca cómo instalar Gemini CLI o Claude Code, y el primer resultado se ve exactamente como la página oficial.

En la campaña de Gemini, las víctimas eran dirigidas a geminicli[.]co[.]com, que solicitaba un comando de PowerShell que descarga silenciosamente una carga útil de infostealer llamada Install.ps1 desde gemini-setup[.]com.

Impersonation of Gemini CLI installation page (Source - EclecticIQ)
Suplantación de la página de instalación de Gemini CLI (Fuente – EclecticIQ)

Lo que hace que este truco sea tan convincente es que el Gemini CLI real se instala en paralelo. El paquete npm genuino se completa en la terminal, dándote todas las razones para creer que nada salió mal.

Para cuando la herramienta está lista, el infostealer ya ha terminado de recolectar y enviar tus datos.

Malicious instruction used to deliver infostealer downloader (Source - EclecticIQ)
Instrucción maliciosa utilizada para entregar el descargador del infostealer (Fuente – EclecticIQ)

La campaña de Claude Code siguió el mismo libro de estrategias. El 30 de marzo de 2026, el actor de la amenaza registró claudecode[.]co[.]com y claude-setup[.]com utilizando patrones de nomenclatura idénticos.

La página clonada coincidía con la documentación oficial lo suficiente como para engañar a la mayoría de los usuarios, y los datos exfiltrados se enviaban a events[.]ms709[.]com.

Similarities of domain names between two AI platform impersonation campaigns (Source - EclecticIQ)
Similitudes de los nombres de dominio entre dos campañas de suplantación de plataformas de IA (Fuente – EclecticIQ)

Los analistas de EclecticIQ pivotaron desde esos dominios utilizando registros DNS pasivos y descubrieron un grupo de más de 30 dominios maliciosos que también suplantaban a Node.js, Chocolatey, KeePassXC y Monero.

La mayoría fueron registrados entre finales de marzo y principios de abril de 2026, lo que apunta a una campaña coordinada y activa.

Infostealer de PowerShell sin archivos diseñado para evadir la detección

Una vez que se ejecuta la carga útil de la segunda etapa, desactiva inmediatamente las defensas principales de Windows. Parchea el Seguimiento de Eventos para Windows (ETW) para suprimir el registro y evade la Interfaz de Escaneo de Antimalware (AMSI), permitiendo que el resto del script se ejecute sin ser detectado.

Final PowerShell infostealer disabling ETW (Source - EclecticIQ)
Infostealer final de PowerShell desactivando ETW (Fuente – EclecticIQ)

El script abarca aproximadamente 6,800 líneas de código basura e incluye una comprobación de sandbox para evitar entornos de análisis. El stealer carga tres componentes de C# en tiempo de ejecución para sondear a fondo el host.

Uno extrae las entradas del Administrador de Credenciales de Windows, otro captura la resolución de la pantalla para el huellado (fingerprinting), y un tercero enumera los procesos en ejecución a través de la API del Administrador de Reinicio para evitar la detección.

De-obfuscated C2 server and staging URL paths embedded in the PowerShell script (Source - EclecticIQ)
Rutas de URL de staging y servidor C2 desofuscadas integradas en el script de PowerShell (Fuente – EclecticIQ)

Todo se ejecuta dentro de PowerShell sin escribir un solo archivo en el disco. Para defenderte de esta amenaza, EclecticIQ recomienda buscar el patrón irm | iex en los registros de línea de comandos y alertar sobre ejecuciones ocultas de PowerShell.

Imponer el Modo de Lenguaje Restringido de PowerShell, utilizar llaves FIDO para cuentas privilegiadas y desplegar tokens OAuth de corta duración puede limitar significativamente el daño si tus credenciales son robadas.



Fuentes:
https://cybersecuritynews.com/hackers-use-seo-poisoning-to-impersonate-gemini-cli/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.