Ciberdelincuentes aprovechan el auge de Claude Code para infectar Macs con el 'stealer' MacSync y vaciar criptobilleteras

Ciberdelincuentes aprovechan el auge de Claude Code para infectar Macs con el 'stealer' MacSync y vaciar criptobilleteras

A través de anuncios maliciosos en Google y portales con soporte falso, los atacantes engañan a usuarios de macOS para que ejecuten comandos en la Terminal que comprometen el sistema y alteran aplicaciones financieras.



Una sofisticada campaña de ciberataques está poniendo en jaque a los usuarios de computadoras Mac en el sector tecnológico y de las criptomonedas. Ciberdelincuentes están aprovechando la alta demanda de Claude Code, la herramienta de desarrollo basada en la inteligencia artificial de Anthropic, para distribuir una variante destructiva del malware MacSync Stealer.

El ataque combina técnicas avanzadas de ingeniería social, posicionamiento pagado en motores de búsqueda e inyección de comandos en el sistema operativo macOS para lograr el control absoluto de los equipos infectados.

El vector de ataque: anuncios falsos y la trampa de la Terminal

El método de infección comienza cuando usuarios que buscan guías o instaladores para Claude Code hacen clic en anuncios patrocinados en Google. Estos enlaces los redirigen a sitios web fraudulentos que simulan ser portales oficiales de documentación o asistentes de chat de soporte técnico.

Una vez en el sitio web malicioso, la víctima es instruida para resolver supuestos errores de compatibilidad o dependencias del sistema ejecutando un comando de una sola línea en la Terminal de macOS (curl / bash):


  • ∗ Inyección de código: Al pegar el comando en la consola, se descarga y ejecuta silenciosamente un script malicioso en segundo plano.
  • ∗ Despliegue de MacSync Stealer: El script instala el infostealer MacSync, el cual evade la protección nativa de macOS y comienza a recopilar contraseñas del llavero (Keychain), tokens de sesión, cookies de navegación y credenciales del sistema.
  • ∗ Compromiso persistente: El malware establece mecanismos de persistencia para mantener el acceso remoto incluso tras reiniciar el equipo.

Objetivo final: troyanización de billeteras de criptomonedas

A diferencia de otros stealers tradicionales que solo extraen información almacenada, esta variante de MacSync va un paso más allá al modificar el código fuente de las aplicaciones de billeteras cripto instaladas en el dispositivo (troyanización).

Al alterar el funcionamiento de carteras digitales como MetaMask, Phantom o Exodus, los atacantes logran interceptar en tiempo real las frases de recuperación (seed phrases), clave privadas y direcciones de destino durante las transacciones, desviando los fondos de las víctimas hacia direcciones controladas por la red criminal sin dejar rastro aparente en la interfaz.

Especialistas en ciberseguridad recomiendan abstenerse de ejecutar comandos copiados directamente desde sitios de terceros no verificados y comprobar siempre los dominios oficiales al buscar herramientas de desarrollo impulsadas por inteligencia artificial.