Los atacantes convierten las funciones de uso compartido de IA de confianza en canales de distribución de malware
IA

Imagen ilustrativa generada con IA

Los atacantes convierten las funciones de uso compartido de IA de confianza en canales de distribución de malware

Atacantes abusan de Claude Artifacts y chats compartidos de ChatGPT y Grok para distribuir SectopRAT, MacSync y AMOS desde dominios legítimos.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Los actores de amenazas están aprovechando contenido público alojado en servicios de IA de primer nivel para distribuir malware bajo la apariencia de dominios legítimos y marcas reconocibles.

Durante un periodo de observación de nueve meses, el Centro de Operaciones de Seguridad de Huntress identificó campañas que abusaban de Claude Artifacts, páginas compartidas de Claude y conversaciones públicas de ChatGPT y Grok. En lugar de comprometer a los proveedores o manipular sus modelos subyacentes, los atacantes utilizaron funciones estándar de publicación y uso compartido como capa de distribución.

Las campañas afectaron tanto a usuarios de Windows como de macOS y desplegaron SectopRAT, MacSync y AMOS. Algunas páginas maliciosas desaparecieron en cuestión de horas o días, pero la infraestructura relacionada de redirección y distribución de malware siguió activa después de que se retirara el contenido alojado en los servicios de IA.

Los dominios legítimos de IA crean un límite de confianza peligroso

Los ataques se basan en una ventaja sencilla: es más probable que los usuarios confíen en las instrucciones y descargas mostradas en claude.ai, chatgpt.com o grok.com que en el contenido alojado en un dominio desconocido.

Varias funciones legítimas de estas plataformas hicieron posible este enfoque:

  • Claude Artifacts puede mostrar contenido generado en un panel de vista previa y publicarlo mediante un enlace público.
  • Las páginas de claude.ai/share exponen conversaciones compartidas que pueden distribuirse a través de redes sociales, foros, anuncios y resultados de búsqueda.
  • Las conversaciones compartidas de ChatGPT y Grok pueden ser indexadas y posicionadas por los motores de búsqueda, incluso para consultas de soporte técnico.

Estos servicios proporcionan el dominio, la conexión HTTPS, los elementos de la interfaz y la identidad de marca. Los atacantes aportan el contenido engañoso.

Esta distinción es importante. No se ha informado de ninguna intrusión en las plataformas de IA ni hay indicios de que los atacantes hayan burlado los controles de seguridad básicos de los modelos o las cuentas. En su lugar, convirtieron funciones previstas para otros fines en una superficie de ingeniería social.

No se han identificado versiones de software afectadas porque las campañas no dependen de una versión vulnerable de una aplicación. Tampoco existen identificadores CVE, puntuaciones CVSS ni entradas asociadas a esta actividad en el catálogo de vulnerabilidades explotadas conocidas de CISA.

FakeAgent utilizó un Claude Artifact para suplantar una descarga de aplicaciones

En julio, Huntress siguió la pista de una campaña a la que denominó FakeAgent, que afectó a más de 29 organizaciones. Los atacantes crearon una página falsa de descarga de Claude Desktop y Cowork utilizando un Claude Artifact disponible públicamente.

La página estaba alojada en el dominio auténtico claude.ai e imitaba la experiencia de descarga de software oficial. Los usuarios que buscaban en Bing la aplicación de escritorio de Claude podían encontrarse con la página y seleccionar lo que parecía un enlace de descarga legítimo.

En realidad, el enlace redirigía a los visitantes a un dominio externo que distribuía el malware SectopRAT.

Esta estructura dividía el ataque en dos capas. La plataforma de IA proporcionaba la página de destino convincente, mientras que la infraestructura controlada por el atacante gestionaba la redirección y la distribución de la carga útil. Por tanto, bloquear o eliminar únicamente el Artifact público solo solucionaba uno de los componentes de la cadena.

Huntress informó sobre el Artifact y Anthropic lo eliminó el 22 de julio. Los incidentes relacionados con el mismo dominio de redirección continuaron hasta agosto, lo que demuestra que retirar el señuelo alojado en un sitio de confianza no desactivó de inmediato la operación más amplia.

La campaña también puso de manifiesto un desafío de moderación. Los Artifacts públicos están diseñados para demostraciones sencillas y una distribución fácil, por lo que una imitación bien elaborada puede permanecer disponible el tiempo suficiente para captar a usuarios que llegan desde los resultados de búsqueda.

Una guía falsa de Apple Support distribuyó MacSync a través de Terminal

Otra campaña se dirigió a una persona que buscaba en Google “Claude en Mac”. Un resultado patrocinado conducía a una conversación pública de claude.ai/share presentada como una guía de instalación de Apple Support.

La página carecía de varias señales de alerta habituales en el phishing. Su nombre de host era auténtico, la conexión no generaba una advertencia de certificado y el contenido aparecía dentro de la interfaz normal de conversaciones compartidas de Anthropic. Además, la conversación indicaba que había sido compartida por Apple Support, lo que reforzaba la falsa atribución.

Las instrucciones pedían a la víctima copiar y pegar un comando curl de una sola línea en Terminal de macOS. La ejecución del comando iniciaba un proceso de infección de seis etapas que instalaba el ladrón de información MacSync.

MacSync recopilaba material de autenticación y acceso de alto valor, entre otros:

  • Cookies del navegador y credenciales guardadas
  • Secretos del Llavero de macOS
  • Datos de sesión de Telegram
  • Claves SSH
  • Claves de acceso a la nube

Esto genera riesgos que van más allá del Mac infectado inicialmente. Las cookies robadas pueden permitir el secuestro de sesiones, mientras que las claves SSH y las claves de acceso a la nube pueden proporcionar acceso a servidores remotos, sistemas de desarrollo o infraestructura alojada. El robo del Llavero puede exponer credenciales pertenecientes a múltiples aplicaciones y servicios.

El usuario realiza manualmente la acción decisiva. Como consecuencia, la técnica puede eludir la premisa de que el malware solo llega mediante una aplicación descargada o una vulnerabilidad explotada del navegador.

El envenenamiento de búsquedas impulsó el asesoramiento malicioso de ChatGPT y Grok

En diciembre, los atacantes utilizaron conversaciones públicas de ChatGPT y Grok para dirigirse a personas que buscaban cómo “liberar espacio en disco en macOS”.

Prepararon conversaciones con pasos de solución de problemas maliciosos, las publicaron mediante las funciones de uso compartido de las plataformas y utilizaron técnicas de envenenamiento de la optimización para motores de búsqueda para mejorar su visibilidad en los resultados de Google. Las URL resultantes pertenecían a chatgpt.com y grok.com, lo que hacía que las instrucciones parecieran más creíbles que un contenido equivalente publicado en un sitio web recién registrado.

En lugar de ofrecer instrucciones seguras para liberar espacio, las páginas utilizaban una técnica de tipo ClickFix. Se indicaba a las víctimas que introdujeran comandos de Terminal que finalmente instalaban el ladrón AMOS.

Los ataques ClickFix trasladan parte de la cadena de infección a la víctima. Es posible que la página maliciosa no contenga una carga útil ejecutable y que no se descargue nada hasta que el usuario siga las instrucciones mostradas. Esto puede reducir la eficacia de los controles centrados exclusivamente en los archivos adjuntos maliciosos y las descargas directas de binarios.

Las conversaciones públicas de IA también encajan de forma natural en los hábitos de asistencia basados en búsquedas. Los usuarios ya consultan servicios de IA para obtener consejos de instalación, resolver errores y recibir ayuda con la línea de comandos. Los atacantes pueden aprovechar esa expectativa sin tener que imitar toda la plataforma.

Se trata de un abuso de funciones, no de una vulnerabilidad de software convencional

Las campañas no representan un fallo que pueda resolverse mediante una actualización de seguridad normal. No se ha informado de ningún error de corrupción de memoria, bypass de autenticación, escape del sandbox ni compromiso del modelo.

En su lugar, la ruta de ataque combina varios sistemas legítimos:

  1. Una plataforma de IA publica un Artifact o una conversación compartida.
  2. La optimización para motores de búsqueda o un resultado patrocinado lo coloca frente a posibles víctimas.
  3. El dominio del servicio auténtico reduce las sospechas de la víctima.
  4. El contenido recomienda una descarga o un comando.
  5. Una redirección, un comando de shell o un script recupera el malware.
  6. El ladrón instalado extrae credenciales, sesiones y claves de acceso.

Desde el punto de vista operativo, esta cadena puede ser grave pese a la ausencia de un CVE. La cuestión de seguridad relevante no es si se explotó el código del proveedor de IA, sino si las funciones de publicación de confianza pueden utilizarse para convencer a los usuarios de cruzar un límite de seguridad.

La corta vida útil de cada página complica la investigación. El contenido puede eliminarse antes de que los analistas lo recopilen, mientras los dominios de redirección y la infraestructura de distribución de cargas útiles siguen funcionando. Por tanto, los equipos de defensa deben conservar las evidencias de los dispositivos y la red, en lugar de considerar que la eliminación de una página demuestra que la campaña ha terminado.

Los equipos de defensa deben centrarse en los comandos, la ejecución y la persistencia

Las organizaciones no pueden asumir de forma segura que el contenido es fiable simplemente porque aparece en un dominio auténtico de un servicio de IA. Debe exigirse una verificación adicional siempre que una guía generada por IA solicite ejecutar un comando de Terminal, descargar software, realizar una acción con credenciales o cambiar una configuración de seguridad.

Las listas de permitidos de aplicaciones pueden impedir que se ejecuten binarios y scripts no autorizados después de que una víctima siga instrucciones maliciosas. Las empresas también deben restringir o supervisar los comandos iniciados desde el contenido del portapapeles, especialmente en entornos donde los empleados utilizan habitualmente herramientas de IA para recibir asistencia técnica.

Los equipos de dispositivos deben investigar:

  • Tareas programadas creadas recientemente
  • Modificaciones inesperadas de las exclusiones del antivirus
  • Scripts o ejecutables no aprobados
  • Secuencias de comandos copiadas de páginas públicas de soporte
  • Actividad posterior a visitas a conversaciones compartidas de IA
  • Exposición de credenciales, claves SSH, claves de acceso a la nube o sesiones en un dispositivo infectado

No se han divulgado hashes, dominios de redirección, cadenas de comandos ni otros indicadores técnicos específicos de estas campañas. Por tanto, la detección debe hacer hincapié en el comportamiento y el contexto, en lugar de depender de una lista fija de indicadores.

Los Artifacts y las conversaciones compartidas potencialmente maliciosos deben notificarse rápidamente al proveedor de la plataforma. Sin embargo, los equipos de defensa también deben identificar los dominios externos contactados por los dispositivos afectados y determinar si es necesario revocar credenciales o claves de acceso.

La lección central de las conclusiones de Huntress sobre el abuso de plataformas de IA de confianza es que un dominio auténtico demuestra dónde está alojado el contenido, pero no quién lo creó ni si sus instrucciones son seguras.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosmalware IAClaude ArtifactsSectopRATMacSyncAMOSphishing IAciberseguridad
Volver al inicio