Una nueva campaña maliciosa está utilizando anuncios en el buscador Bing para distribuir una aplicación falsa de Claude. Esto permite a los cibercriminales distribuir el malware SectopRAT. Según la información ofrecida por parte de investigadores de seguridad de Huntress, este software malicioso estaba alojado en el dominio legítimo Claude.ai y fue descargado 7100 veces antes de que lo retiraran. Han denominado a esta operación como FakeAgent.
Aplicación falsa de Claude
Los atacantes redirigían a las víctimas a sitios web que alojaban el instalador falso llamado ClaudeDesktop.exe. Los investigadores han indicado que este archivo es un componente legítimo de JetBrains Chromium que carga una DLL maliciosa (libcef.dll) para distribuir el troyano de acceso remoto SectopRAT con capacidad de robo de información.
Anteriormente, según informan desde Bleeping Computer, ya se observó que el malware SectopRAT se distribuía mediante campañas de CastleLoader y ataques ClickFix. Esta amenaza, que también se conoce como ArechClient2, lleva activa desde 2019. Es un programa que permite realizar operaciones remotas y la interacción en tiempo real con el sistema comprometido.
Este malware tiene capacidad para:
- Robar contraseñas del usuario.
- Recopilar datos de tarjetas bancarias.
- Robar archivos.
- Datos de inicio de sesión.
- Cookies del navegador.
- Credenciales FTP.
- Datos de clientes de mensajería.
Hay que indicar que desde Huntress no cuentan con pruebas suficientes para atribuir esta campaña FakeAgent maliciosa a un grupo específico y conocido.
Cómo funciona el ataque
El ataque seguía una serie de pasos como te mostramos a continuación:
- La víctima buscaba la aplicación de Claude para escritorio.
- Aparecía un anuncio patrocinado que apuntaba al dominio Claude.ai.
- La URL abría un Claude Artifact (página, documento o aplicación creada dentro de Claude) publicado de forma pública, el cual redirigía al usuario.
- La víctima descargaba ese supuesto instalador.
- El instalador ejecutaba SectopRAT.
Por tanto, la víctima pensaba que estaba instalando el software legítimo de Claude, pero en realidad estaba añadiendo un programa malicioso.
| Capacidad | Datos robados / acción | Relevancia en la campaña |
|---|---|---|
| Robo de credenciales | Contraseñas de navegadores, clientes FTP y VPN | Compromiso de cuentas personales y empresariales |
| Información financiera | Datos de tarjetas bancarias y carteras de criptomonedas | Pérdida económica directa de las víctimas |
| Captura de sesiones | Cookies de navegador, datos de autocompletado y sesiones de mensajería (Discord, Telegram) | Secuestro de identidad y acceso a cuentas sin contraseña |
| Escritorio oculto (HVNC) | Interacción remota sin que el usuario lo perciba | Control total del sistema y suplantación de identidad en servicios web |
| Persistencia | Tareas programadas y modificaciones del registro para ejecutarse al reinicio | Garantiza que el atacante mantenga el acceso a largo plazo |
Cómo protegerte
Para protegerte de este tipo de amenazas, ya sea de esta campaña en concreto o cualquier similar, es fundamental que sigas estas recomendaciones:
- No descargues software desde anuncios patrocinados.
- Escribe manualmente la página web legítima.
- Verifica siempre en fuentes oficiales que estás instalando una app fiable.
- Comprueba la firma digital del instalador.
- Desconfía de redirecciones inesperadas cuando instales algo.
Además, conviene que tengas tus dispositivos protegidos y preparados para hacer frente a amenazas muy variadas que puedan aparecer. Es clave contar con un buen antivirus, el cual te ayudará a detectar y eliminar malware. También conviene que tengas todo correctamente actualizado y así corregir vulnerabilidades que puedan afectarte.
En definitiva, han estado utilizando una campaña maliciosa en la que provocaban que los usuarios instalaran una aplicación falsa de Claude, la cual distribuían mediante anuncios falsos en Bing. Es fundamental usar solo fuentes oficiales y revisar todo muy bien para no caer en la trampa. Comprueba siempre cualquier aplicación que instales.
