Noticias con acento.

Ventana de Terminal de macOS con el comando top mostrando una lista de procesos y el uso de memoria.
Terminal de macOS, imagen de archivoStreetcarEnjoyer / Wikimedia Commons (CC0) · Imagen de archivo
Privacidad

Un anuncio de Google con enlace de Bing lleva a un falso Claude

Push Security detectó un anuncio que pide pegar en Terminal un comando distinto al que se ve. El programa que instala sigue sin identificarse.

Un anuncio de Google atrapa a quien busca "claude mac", según un informe de Push Security, firma de ciberseguridad, fechado el 9 de octubre. El anuncio muestra bing.com como dominio, el de otro buscador, y el clic desemboca en una página que se hace pasar por el instalador de Claude para Mac.

Antes de llegar ahí, el clic pasa por un enlace de seguimiento de Bing y por el sitio comprometido de un comercio en línea. BleepingComputer lo describe como una tienda WordPress de un minorista sudamericano. Para Push, el equipo que revisa los anuncios de Google dio el visto bueno a un destino que no era más que otro buscador.

La trampa está en el botón de copiar. La página muestra el comando de instalación que parece el de Anthropic, pero deja en el portapapeles otro. Ese comando decodifica una dirección en Base64, descarga un archivo con curl y se lo pasa a zsh, el intérprete de Terminal, para que lo ejecute. Según Push, la ventana muestra una dirección legítima de Claude mientras el script corre.

Cómo se esconde

La cadena revisa de dónde viene el visitante. El sitio comprometido exige llegar desde Bing, y la página falsa exige llegar desde Google o Bing: quien entra directo ve un error 404. Eso dificulta que un analista reproduzca el ataque.

El nombre que Push da al método es "Adception". Lo asocia con un kit de ClickFix, un tipo de ataque en el que el propio usuario pega un comando que cree legítimo, y lo rastrea como AcSig. Otros dominios reutilizan el mismo instalador y el mismo comando, según el informe, que los enumera. La empresa afirma que lo detectó en el entorno de un cliente y que sus clientes no tienen que hacer nada.

Lo que no se sabe

Ni Push ni BleepingComputer han identificado el programa final: BleepingComputer lo califica de desconocido. Tampoco dicen si Google retiró el anuncio ni si Microsoft cerró la ruta de redirección de Bing, y no hay datos por país, así que no se sabe si hubo casos en México.

Las dos fuentes son en la práctica una: BleepingComputer reporta el informe de Push, no una verificación independiente. Queda por confirmar qué instala el comando y cuándo desaparece el anuncio.

Sigue leyendo

Contamos las visitas sin cookies, con nuestra medición propia y con Google Analytics 4, de Google LLC, que recibe datos básicos de tu visita (la página, tu tipo de dispositivo y navegador, y tu IP para estimar tu ubicación aproximada) en servidores de Google en Estados Unidos. Solo si aceptas, se guardan además las cookies _ga y _ga_S137BJ57VS, con un identificador aleatorio que dura hasta dos años, y la cookie em_reader, un identificador aleatorio que solo sirve para contar de forma anónima a los lectores que vuelven; dura 13 meses y se borra en cuanto retiras tu aceptación. Puedes rechazarlas sin perder nada: el periódico funciona igual. Guardamos tu decisión doce meses y puedes cambiarla cuando quieras desde el pie de página. Más información sobre cookies