Una campaña de anuncios maliciosos que imitaba la descarga de Claude Desktop comprometió al menos a 29 organizaciones durante los días 21 y 22 de julio. La investigación de Huntress detectó instalaciones inusuales, exclusiones en Microsoft Defender y mecanismos de persistencia asociados al troyano SectopRAT.
El caso es una nueva advertencia para personas y empresas que buscan herramientas de inteligencia artificial desde avisos patrocinados. El ataque no partía de una vulneración del servicio oficial de Claude: los responsables usaron un anuncio en Bing que conducía a un Artifact público, contenido generado por usuarios y alojado en el dominio legítimo claude.ai, para dar apariencia de confianza a la descarga.
Cómo operaba la descarga falsa
La página simulaba ofrecer la aplicación de escritorio y mostraba un botón de descarga. Al seleccionarlo, el usuario era enviado fuera del dominio oficial hacia otras direcciones, desde donde recibía un archivo malicioso llamado como el instalador esperado.
Antes de ser retirado tras el reporte, el Artifact acumuló 7.100 visualizaciones. Huntress señaló que la cadena terminaba instalando SectopRAT, un troyano de acceso remoto capaz de sustraer contraseñas, archivos, información personal y datos de tarjetas, además de permitir control persistente del equipo.
Qué deben revisar usuarios y empresas
La principal medida es no asumir que un resultado patrocinado o una página alojada en un dominio conocido garantiza que la descarga sea segura. Los instaladores deben obtenerse desde la página oficial, ingresando su dirección directamente o siguiendo la navegación interna del proveedor.
- Revisar el dominio final antes de descargar y nuevamente antes de ejecutar un archivo.
- Evitar instalar software desde anuncios, enlaces reenviados o contenidos públicos creados por terceros.
- Mantener activados el antivirus, la protección del navegador y las actualizaciones de Windows.
- Restringir permisos de administrador y la instalación de programas en equipos corporativos.
- Configurar autenticación multifactor para disminuir el impacto del robo de contraseñas.
Qué hacer si se ejecutó el instalador
Si una persona descargó o abrió un instalador sospechoso, debe desconectar el equipo de la red y avisar de inmediato al responsable informático. El análisis debe realizarse con herramientas de seguridad actualizadas. Las contraseñas se deben cambiar desde otro dispositivo confiable y conviene revisar sesiones abiertas, movimientos financieros y alertas de acceso.
En una empresa, también es necesario buscar cambios en las exclusiones de Microsoft Defender, tareas de inicio automático y conexiones externas anómalas. Borrar solamente el archivo descargado no garantiza que el sistema haya quedado limpio.
El incidente refuerza un riesgo creciente: los atacantes aprovechan el interés por la IA y la confianza en marcas conocidas para distribuir programas falsos. Más información sobre seguridad digital y herramientas para empresas está disponible en Tecnología y en la guía de procesos que pueden automatizarse con agentes de IA.
CasablancaHoy.cl