Alerta por clon malicioso de Claude AI

Tiempo de lectura: 3 minutos
Página fraudulenta suplanta a popular asistente de IA para comprometer la seguridad de los usuarios
Avatar photo
Redaccion

La popularidad de las herramientas de inteligencia artificial se ha convertido en una nueva oportunidad para los ciberdelincuentes. Investigadores de Sophos alertaron sobre una sofisticada campaña maliciosa que utiliza una página falsa de Claude AI, el conocido asistente de IA de Anthropic, para distribuir malware, utilizando anuncios patrocinados y técnicas de SEO poisoning para engañar a usuarios y organizaciones.

La inteligencia artificial se ha convertido en parte de la vida diaria de millones de personas en México. De acuerdo con el estudio Our Life with AI de Ipsos y Google, 66% de los mexicanos ya utiliza herramientas de IA, una tendencia que también está siendo aprovechada por ciberdelincuentes para lanzar nuevas campañas de fraude y malware. De acuerdo con el más reciente análisis de Sophos X-Ops, los atacantes crearon un sitio fraudulento denominado “claude-pro[.]com”, diseñado para imitar visualmente la página legítima de Claude. A través de descargas aparentemente legítimas, la campaña instala malware capaz de abrir puertas traseras (backdoors) en los equipos comprometidos.

Análisis técnico del nuevo backdoor “Beagle”

Lo que inicialmente parecía ser una campaña tradicional vinculada al malware PlugX, terminó revelando un hallazgo más preocupante: los investigadores identificaron un backdoor previamente no documentado, al que denominaron “Beagle”. “Los ciberdelincuentes están aprovechando rápidamente el interés global en herramientas de inteligencia artificial para desarrollar campañas cada vez más convincentes y peligrosas. Este caso demuestra cómo técnicas clásicas de malware están evolucionando para adaptarse al boom de la IA”, señaló Sophos X-Ops.

Malware disfrazado de software legítimo. La investigación reveló que la campaña utiliza componentes legítimos y firmados digitalmente de software antivirus para evadir mecanismos de seguridad.

Estrategias de evasión y archivos sospechosos

Entre las técnicas identificadas destacan: DLL sideloading, malware cargado directamente en memoria mediante Donut Loader, uso de archivos firmados para aparentar legitimidad e infraestructura maliciosa disfrazada de proveedores de seguridad.

El archivo distribuido desde la página falsa instala varios componentes sospechosos en el sistema, incluyendo archivos como: NOVupdate.exe, avk.dll y NOVupdate.exe.dat. Posteriormente, el malware establece comunicación con servidores de comando y control (C2), permitiendo a los atacantes ejecutar comandos remotos, descargar archivos, manipular directorios y mantener persistencia en los dispositivos infectados.

Expansión del peligro y recomendaciones preventivas

El auge de la IA también impulsa nuevas amenazas. Sophos advirtió que los ciberdelincuentes están capitalizando la enorme conversación pública alrededor de plataformas de inteligencia artificial como Claude, ChatGPT y otras herramientas generativas para lanzar campañas de malvertising y phishing más efectivas.

ESPACIO PUBLICITARIO

Además, los investigadores detectaron múltiples dominios sospechosos relacionados con marcas de ciberseguridad reconocidas, lo que sugiere una operación más amplia y en evolución. Ante este panorama, Sophos recomienda: Descargar herramientas de IA únicamente desde sitios oficiales, evitar hacer clic en anuncios patrocinados o resultados sospechosos en buscadores, verificar cuidadosamente URLs antes de descargar software, monitorear conexiones hacia dominios sospechosos relacionados con esta campaña y mantener soluciones de ciberseguridad actualizaras.

 

Google News