Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Hackers usan guía falsa de Claude para desplegar MacSync Stealer y troyanizar billeteras cripto


Los usuarios de Mac que buscan ayuda para instalar Claude Code están siendo blanco de una campaña de malware. Los atacantes utilizan resultados pagados de Google y conversaciones falsas de Claude para engañar a las víctimas y lograr que ejecuten comandos en la Terminal, lo que resulta en el compromiso total del dispositivo mediante el despliegue del stealer MacSync y la troyanización de aplicaciones de billeteras de criptomonedas.





Los usuarios de Mac que buscan ayuda con Claude Code están siendo atraídos a una campaña de malware que convierte una tarea de instalación rutinaria en un compromiso total del dispositivo.

La operación utiliza resultados de búsqueda pagados de Google y una convincente conversación compartida de Claude para persuadir a las víctimas de que ejecuten un comando en la Terminal. La campaña pone a los usuarios habituales de Mac en un riesgo grave.

La página está alojada en Claude.ai, lo que le da al engaño un aire de legitimidad, pero no es una guía de instalación oficial.

Indica a los visitantes que copien y peguen un comando curl que descarga MacSync, un robador de información diseñado para recolectar credenciales, datos privados y frases de recuperación de billeteras de criptomonedas.

Los analistas de Huntress identificaron la actividad tras responder a un incidente que involucraba a un cliente que hizo clic en el resultado patrocinado en julio.

Su investigación encontró una cadena de ataque completa que combina el robo en memoria, acceso persistente y aplicaciones de billeteras alteradas.

Una conversación compartida de Claude a la que podrías haber sido dirigido tras hacer clic en un resultado de búsqueda patrocinado en Google (Fuente - Huntress)
Una conversación compartida de Claude a la que podrías haber sido dirigido tras hacer clic en un resultado de búsqueda patrocinado en Google (Fuente – Huntress)

El riesgo va más allá de una contraseña de navegador robada. MacSync puede tomar el control de cuentas activas, recolectar claves de la nube y SSH, capturar el contenido de la pantalla y esperar dentro del software de la billetera hasta que su dueño lo utilice.

Huntress señaló en un informe que esta combinación hace que un único comando apresurado en la Terminal resulte costoso para individuos y organizaciones.

Los hackers utilizan una guía de instalación falsa de Claude

El ataque comienza cuando alguien busca en Google términos como "cómo instalar Claude en un Mac" y selecciona un anuncio patrocinado.

En lugar de llegar a la documentación oficial, la persona aterriza en una conversación de Claude diseñada como si proviniera del Soporte de Apple. Este uso indebido de servicios confiables refleja abusos anteriores de los chats compartidos de Claude reportados en actividades similares de ClickFix.

Las instrucciones falsas se basan en ClickFix, un método de ingeniería social que logra que las propias víctimas ejecuten el comando del atacante.

En este caso, el comando lanza un pequeño cargador zsh, que desempaqueta una carga útil codificada y comienza la cadena de seis etapas con muy poca advertencia visible.

Las seis etapas de la cadena de eliminación de MacSync Stealer y RAT que observamos (Fuente - Huntress)
Las seis etapas de la cadena de eliminación de MacSync Stealer y RAT que observamos (Fuente – Huntress)

Los investigadores dijeron que el cargador cambia para cada víctima, lo que hace que el bloqueo simple por hash de archivo no sea confiable. En su lugar, quienes defienden el sistema deben vigilar la actividad inusual de curl, el contenido Base64 codificado en comandos de shell y las descargas inesperadas en la Terminal.

MacSync luego ejecuta un AppleScript directamente en memoria y solicita permisos potentes de macOS, incluyendo el Acceso Total al Disco.

Si tú lo apruebas, puede recolectar cookies del navegador, inicios de sesión guardados, secretos del Keychain, contraseñas de cuentas, sesiones de Telegram y credenciales de la nube. Tácticas relacionadas de ataques ClickFix en macOS muestran por qué las solicitudes de permiso merecen un escrutinio cuidadoso.

El robador también planta un troyano de acceso remoto que sobrevive a futuros inicios de sesión a través de un LaunchAgent. Esto otorga a los operadores una shell interactiva, la capacidad de ejecutar comandos y transferir archivos.

Un asistente firmado independiente busca el permiso de Grabación de Pantalla, permitiendo a los atacantes capturar la pantalla de la víctima una vez otorgado el consentimiento.

Los troyanos de billeteras aumentan los riesgos

La etapa final se dirige a aplicaciones en las que los usuarios ya confían. MacSync busca docenas de extensiones de navegador de billeteras y programas de billeteras de escritorio, luego copia y reescribe aplicaciones seleccionadas.

También apunta a aplicaciones complementarias para billeteras de hardware, convirtiendo software familiar en una herramienta de phishing.

Cuando una víctima abre más tarde una aplicación de billetera modificada, esta puede mostrar una página de error falsa solicitando la frase de recuperación.

A diferencia de una contraseña, una frase de recuperación de billetera no se puede restablecer simplemente tras quedar expuesta. Cualquiera que la obtenga puede controlar cada billetera creada a partir de esa semilla, un peligro también visto en los riesgos del malware de reemplazo de billeteras.

Nunca debes pegar un comando en la Terminal solo porque un anuncio de búsqueda, una página de chat o una publicación con apariencia de soporte te lo indique.

Descarga el software desde el sitio oficial del proveedor, inspecciona los comandos desconocidos antes de ejecutarlos y deniega las solicitudes de permiso inesperadas.

Todo lo que el robador MacSync exfiltra (Fuente - Huntress)
Todo lo que el robador MacSync exfiltra (Fuente – Huntress)

Los equipos de seguridad deberían revisar las alertas de cadenas de descarga basadas en shell, ya que la cobertura de campañas recientes de ClickFix muestra que la táctica sigue siendo ampliamente reutilizada.

Para los usuarios que puedan haber ejecutado el engaño, desconectar rápidamente el Mac de las redes, cambiar las contraseñas expuestas desde un dispositivo limpio y mover los activos de criptomonedas a una nueva billetera puede limitar más pérdidas.

Las organizaciones también deberían investigar las sesiones del navegador, los tokens de acceso a la nube y las entradas de persistencia, ya que eliminar solo el instalador visible podría no eliminar el acceso del atacante.


Fuentes:
https://cybersecuritynews.com/fake-claude-install-guide/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.