Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Utilizan instaladores falsos de ChatGPT y Claude para desplegar DinDoor


Una nueva campaña de malware está atacando a creadores de contenido, jugadores y entusiastas de la IA mediante el uso de instaladores falsos de herramientas populares como ChatGPT y Claude. A través de estos archivos, los atacantes despliegan un peligroso backdoor llamado DinDoor, logrando engañar a numerosos usuarios al alojar los instaladores en plataformas que parecen confiables.






Una nueva campaña de malware está atacando a creadores de contenido, jugadores y entusiastas de la IA, disfrazándose de herramientas de software populares como ChatGPT y Claude.

Los atacantes están difundiendo una peligrosa puerta trasera llamada DinDoor a través de instaladores falsos alojados en plataformas confiables, pillando a muchos usuarios completamente desprevenidos.

La campaña ha ganado una tracción significativa, en parte porque utiliza canales de YouTube comprometidos para dirigir el tráfico hacia los archivos maliciosos.

Los vídeos de estos canales ya han acumulado más de 50.000 visitas, lo que convierte a esto en una amenaza de gran alcance que se extiende mucho más allá de un pequeño grupo de víctimas.

Investigadores de Malwarebytes identificaron la campaña tras detectar instaladores y plugins falsos sospechosos en GitHub y SourceForge.

Los investigadores señalaron que el malware suplanta a marcas de software conocidas, incluyendo ChatGPT, Claude, Ableton Live, AutoTune y Kontakt, haciendo que el engaño sea particularmente convincente para los usuarios que confían en estos nombres.

Los atacantes dependen en gran medida de la credibilidad de plataformas legítimas para que sus proyectos falsos parezcan reales.

Dado que GitHub y SourceForge cuentan con la confianza de millones de desarrolladores y usuarios habituales, es mucho menos probable que las víctimas cuestionen la autenticidad de lo que están descargando.

Canales de YouTube comprometidos con vídeos generados por IA (Fuente - Malwarebytes)
Canales de YouTube comprometidos con vídeos generados por IA (Fuente – Malwarebytes)

Malwarebytes dijo en un informe que, una vez instalado, DinDoor actúa como una puerta trasera que se conecta a un servidor de comando y control y despliega un troyano de acceso remoto (RAT) totalmente capaz.

Este RAT puede robar datos de navegadores y billeteras de criptomonedas, capturar capturas de pantalla, registrar la actividad del portapapeles e incluso espiar a las víctimas a través de una transmisión de vídeo oculta utilizando el navegador Microsoft Edge como cobertura.

Cómo infecta la puerta trasera DinDoor a las víctimas

La infección comienza cuando un usuario visita un repositorio malicioso de GitHub o SourceForge y copia un comando en su terminal, creyendo que está instalando software legítimo.

Ese único comando descarga silenciosamente un archivo instalador MSI y lo ejecuta utilizando la herramienta de instalación integrada de Windows, iniciando toda la cadena. El archivo MSI luego deposita un archivo CMD y un script de PowerShell en la máquina de la víctima.

Publicaciones de YouTube que enlazan a los repositorios maliciosos de GitHub (Fuente - Malwarebytes)
Publicaciones de YouTube que enlazan a los repositorios maliciosos de GitHub (Fuente – Malwarebytes)

El script de PowerShell instala el entorno de ejecución de JavaScript Deno utilizando gestores de paquetes estándar de Windows llamados Scoop y WinGet, lo que hace que la actividad parezca mucho menos sospechosa para las herramientas de seguridad. Una vez que Deno está instalado, obtiene y ejecuta la puerta trasera DinDoor directamente desde el servidor del atacante.

DinDoor establece entonces la persistencia creando una clave de ejecución en el registro de Windows, asegurando que el malware se reinicie cada vez que la máquina arranque.

La puerta trasera se comunica silenciosamente con el servidor C2, descargando cargas útiles adicionales y enviando información sobre el sistema comprometido.

La misma puerta trasera también se distribuyó a través de páginas de SourceForge que imitaban un potenciador de juegos llamado GearUP y un eliminador de marcas de agua de IA llamado BWR, demostrando que los atacantes no se limitan solo a señuelos de chatbots de IA.

El RAT de Deno y sus capacidades ocultas

El RAT entregado a través de DinDoor está construido sobre el mismo entorno de ejecución de JavaScript Deno y posee un amplio conjunto de herramientas de espionaje y robo de datos.

Ataca a más de 50 extensiones de navegador de billeteras cripto y billeteras de software, incluyendo Atomic Wallet, Exodus y Electrum, representando un riesgo financiero directo para cualquier persona en el espacio cripto.

Una de sus características más inusuales es un modo de transmisión de vídeo punto a punto que secuestra el navegador Microsoft Edge.

Repositorio de GitHub para el instalador falso de ChatGPT (Fuente - Malwarebytes)
Repositorio de GitHub para el instalador falso de ChatGPT (Fuente – Malwarebytes)

El RAT lanza silenciosamente un proceso de Edge oculto, inyecta una pequeña página web en él y utiliza esa página para transmitir vídeo en vivo de la pantalla de la víctima directamente al atacante sin pasar por ningún servidor central, lo que hace que sea mucho más difícil de detectar.

El RAT también soporta túneles proxy SOCKS5, control remoto total del escritorio mediante una configuración VNC personalizada y puede ejecutar comandos utilizando PowerShell.

También se encontró una versión más ligera del RAT llamada “agent-lite”, que redirige sus comunicaciones a través de Cloudflare Workers para obtener un anonimato aún mayor.

Se recomienda encarecidamente a los usuarios descargar software únicamente desde los sitios web oficiales de los proveedores y tener precaución con las versiones gratuitas o "crackeadas" de herramientas de pago.

Antes de ejecutar cualquier archivo descargado, comprobar su editor y firma digital utilizando las Propiedades de Windows es un primer paso sencillo pero eficaz para detectar algo sospechoso.

Indicadores de Compromiso (IoCs):-

TipoIndicadorDescripción
URLhttps[:]//github.com/claude-free-plugin/Repositorio malicioso de GitHub que distribuye el instalador falso de Claude
URLhttps[:]//github.com/ai-gen-profiRepositorio malicioso de GitHub para software de IA falso
URLhttps[:]//github.com/wharfdemolisherpitRepositorio malicioso de GitHub para software falso
URLhttps[:]//sourceforge.net/projects/gearup/Potenciador de juegos GearUP falso en SourceForge
URLhttps[:]//sourceforge.net/projects/bluewaveremover/Eliminador de marcas de agua de IA BWR falso en SourceForge
Dominioclaudescript[.]topSitio de distribución del malware DinDoor
Dominioms-telemetry-gateway-us[.]comServidor de Comando y Control (C2)
Dominiodakatawebstick[.]comServidor de Comando y Control (C2)
Dominioashpaltlonpro[.]comServidor de Comando y Control (C2)
Dominiocf-proxy[.]cloud-analytics-services[.]workers.devServidor C2 basado en Cloudflare
Dominioagilemast3r[.]duckdns[.]orgServidor de Comando y Control (C2)
Dominiogeralnewlong[.]comServidor de Comando y Control (C2)
Dominiohngfbgfbfb[.]cyouServidor de Comando y Control (C2)
Dominiologicalnewrestore[.]comServidor de Comando y Control (C2)
Dirección IP23[.]227[.]196[.]107Servidor de Comando y Control (C2)
Dirección IP45[.]137[.]99[.]121Servidor de Comando y Control (C2)
Dirección IP31[.]57[.]129[.]23Servidor de Comando y Control (C2)
Dirección IP66[.]78[.]40[.]107Servidor de Comando y Control (C2)
Dirección IP193[.]233[.]198[.]132Servidor de Comando y Control (C2)

Nota: Las direcciones IP y los dominios han sido neutralizados intencionadamente (por ejemplo, [.]) para evitar la resolución accidental o la creación de hipervínculos. Reactívalos únicamente dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.



Fuentes:
https://cybersecuritynews.com/hackers-use-fake-chatgpt-and-claude-installers/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.