BookinglyTech News
Ciberseguridad

Malvertising con páginas de IA: así reparten SectopRAT, MacSync y AMOS

Anuncios en Bing y Google llevan a Artifacts de Claude y conversaciones compartidas de ChatGPT o Grok que acaban en descargas falsas o comandos pegados en la Terminal.

3 min de lecturaDev.to0 vistas

Los mismos enlaces que cualquiera abriría sin pensarlo —un Artifact de Claude, una conversación compartida de ChatGPT o de Grok— se han convertido en el primer salto de tres campañas de malware distintas. Los atacantes compran anuncios en Bing y Google y trabajan el posicionamiento para colocar esas páginas legítimas en los primeros resultados; desde ahí, la víctima termina ejecutando un binario falso o pegando un comando en la Terminal. Huntress ha documentado los tres flujos y asegura que hay infecciones confirmadas en varias organizaciones.

Tres caminos, tres familias

El primero, bautizado como FakeAgent, arranca con un anuncio patrocinado en Bing que apunta a un Artifact de Claude auténtico. Dentro hay un enlace de descarga que lleva a un sitio externo que suplanta a Claude Desktop. Quien ejecuta ese ClaudeDesktop.exe carga SectopRAT mediante DLL side-loading con un helper firmado, tareas programadas, detección de entorno virtual y EtherHiding. El resultado es acceso remoto a la máquina Windows.

MacSync va por Google. El anuncio lleva a unas instrucciones falsas de soporte de Apple alojadas en Claude Share: la víctima abre la Terminal, pega el curl que le indican y lo ejecuta. Detrás hay un framework de seis etapas que despliega un loader, un ladrón de información vía AppleScript y un RAT en formato Mach-O. Recoge cookies y credenciales del navegador, el Keychain, claves SSH y de autenticación en la nube, y datos relacionados con carteras. Usa además un helper firmado para obtener permiso de grabación de pantalla y una app de cartera modificada para robar frases de recuperación.

El tercero, AMOS, aparece en resultados de búsqueda como conversaciones compartidas de ChatGPT y Grok con instrucciones para liberar espacio en disco en macOS. El comando pegado en la Terminal descarga un loader, un diálogo falso de contraseña captura credenciales que luego se verifican y se usan para escalar privilegios y exfiltrar datos. También sustituye ciertas aplicaciones de cartera por versiones modificadas y monta un LaunchDaemon con script de vigilancia para que el infostealer se reinicie solo.

Qué mirar en el endpoint

El vector principal son los anuncios y el SEO, así que no hay correo de por medio. Lo que sí queda son transiciones desde dominios legítimos de IA hacia dominios de descarga recién registrados o que imitan a los reales, tráfico de curl lanzado por el usuario, DLL side-loading, tareas programadas y accesos a ficheros de credenciales. Conviene tener presente un detalle que el informe repite: el proceso padre del shell no tiene por qué ser el navegador, de modo que limitar la ejecución a los procesos hijos del navegador no corta esta vía. Los controles de aplicación y el EDR son los que frenan el daño posterior.

Hay que separar lo observado de lo deducido. Buena parte de las recomendaciones de detección que acompañan al informe —revisar redirecciones desde las páginas compartidas, bloquear carga de DLL no autorizada, vigilar el uso de cookies o claves robadas en los logs de identidad y de SaaS— aparecen etiquetadas como inferencia, no como hallazgo confirmado. El patrón, en cambio, sí está confirmado. Y el técnica de pegado malicioso no es nueva, pero hasta ahora rara vez se había apoyado en la confianza que damos a una página pública de una plataforma de IA. Los detalles del primer flujo están en el análisis de Huntress.

Lo relevante para quien administra flotas no es tanto la familia de turno como el canal: cualquier página compartida de un servicio de IA puede servir de escaparate para una descarga o un comando. Bloquear el dominio de destino cuando ya se conoce es fácil; lo complicado es la ventana en la que el enlace sigue siendo legítimo y el usuario ya está pegando en la Terminal.