¿La increíble popularidad de la IA está siendo usada como carnada para colar malware en tu ordenador? Una campaña de ciberseguridad muy sofisticada está aprovechando el furor por herramientas como Claude para engañar a usuarios desprevenidos.
Un sitio web falso, que se hace pasar por una página de descarga oficial de Anthropic, está distribuyendo un troyano que otorga a los atacantes acceso remoto completo a tu sistema. Lo más preocupante es que todo parece normal: la aplicación se instala y funciona, mientras en segundo plano se ejecuta una cadena de infección sigilosa.
El cebo perfecto en la era de la IA
Los investigadores de Malwarebytes descubrieron un dominio fraudulento que imita al sitio oficial de Claude. Este sitio ofrece un archivo llamado Claude-Pro-windows-x64.zip, presentado como una versión «Pro» de la aplicación. Con casi 290 millones de visitas web mensuales al servicio legítimo, Claude se ha convertido en un objetivo muy atractivo para los atacantes.
¿Y qué contiene ese ZIP? Un instalador MSI que coloca los archivos en una ruta que busca parecer legítima: C:Program Files (x86)AnthropicClaudeCluade. ¿Notas el detalle? La carpeta está mal escrita como «Cluade», una bandera roja que muchos podrían pasar por alto. El instalador incluso crea un acceso directo en el escritorio que lanza la aplicación real de Claude, ¡para que todo parezca funcionar a la perfección!
La trampa se activa en segundo plano
Aquí es donde viene lo bueno. Mientras tú interactúas con la interfaz de Claude pensando que todo está bien, un script VBScript ejecutado en silencio hace el trabajo sucio. Copia tres archivos críticos en la carpeta de Inicio de Windows:
NOVUpdate.exe: Un actualizador legítimo y firmado del antivirus G DATA.avk.dll: Una DLL maliciosa que suplanta a la legítima de G DATA.NOVUpdate.exe.dat: Un archivo de datos cifrado que contiene la carga útil maliciosa.
Este es un ataque clásico de DLL sideloading. Cuando se ejecuta el NOVUpdate.exe legítimo, busca cargar la biblioteca avk.dll desde su directorio. En lugar de la DLL original, carga la versión maliciosa, que a su vez descifra y ejecuta el código del archivo .dat.
¿PlugX o un nuevo jugador llamado Beagle?
Inicialmente, esta técnica de tríada (ejecutable firmado + DLL trojanizada + archivo cifrado) encajaba con la firma del conocido troyano de acceso remoto PlugX, documentado en campañas de espionaje desde 2008. Sin embargo, un nuevo análisis de Sophos X-Ops revela un giro intrigante.
Según Infosecurity Magazine, en esta campaña específica, la cadena de infección no entrega PlugX, sino un backdoor previamente no documentado llamado Beagle. Este backdoor, relativamente simple, soporta ocho comandos que permiten ejecución de shell, transferencia de archivos, listado de directorios y auto-eliminación.
La separación de infraestructura (distribución a través de Cloudflare y servidores C2 en Alibaba Cloud) sugiere un grado de continuidad operativa, no una campaña breve y desechable.
El análisis de Sophos identificó muestras relacionadas que datan de febrero de 2026, y una variante de marzo incluso intercambió la carga útil final por shellcode vinculado a AdaptixC2, un framework de red teaming de código abierto. ¡Los atacantes están mezclando y combinando herramientas!
Conexión maliciosa en segundos
El análisis de comportamiento en un entorno sandbox es alarmante. Tras la instalación, NOVUpdate.exe estableció su primera conexión saliente a un servidor de comando y control en apenas 22 segundos. La dirección IP, 8.217.190.58:443, está asociada a Alibaba Cloud, un proveedor de hosting frecuentemente abusado por actores de amenazas.
Para colmo, el malware se limpia tras sí mismo. El script VBScript crea un archivo por lotes que se autodestruye, eliminando las evidencias del dropper. Los únicos artefactos que persisten son los archivos en la carpeta de Inicio y el proceso NOVUpdate.exe en ejecución.
¿Cómo comprobar si estás afectado y protegerte?
Para verificar si tu sistema está comprometido:
- Revisa tu carpeta de Inicio (
C:Users<TU_USUARIO>AppDataRoamingMicrosoftWindowsStart MenuProgramsStartup) en busca deNOVUpdate.exe,avk.dlloNOVUpdate.exe.dat. - Busca el directorio mal escrito
C:Program Files (x86)AnthropicClaudeCluade. - Comprueba los logs de tu firewall por conexiones salientes a
8.217.190.58.
Si encuentras algo, desconecta internet inmediatamente, ejecuta un análisis completo del sistema con una herramienta antimalware y cambia las contraseñas de las cuentas a las que hayas accedido desde ese equipo.
Para mantenerte a salvo:
- Solo descarga Claude desde el sitio oficial:
claude.com/download. - Evita enlaces en correos electrónicos, anuncios o ofertas de versiones «Pro» fuera de los canales oficiales.
- Utiliza una solución antimalware actualizada con protección web en tiempo real.
Esta campaña es un recordatorio potente: en la fiebre por probar las últimas herramientas de IA, la prisa puede ser nuestra peor enemiga. Los atacantes se mueven rápido, reciclando técnicas probadas con señuelos de moda. ¡Mantente alerta y descarga solo desde la fuente!









