Actualidad ISAC

 
Alerta

Los hackers usan la aplicación de escritorio Claude falsa para desactivar Defender e instalar malware de acceso remoto

Resumen Informativo

🏷 Tags:MALWAREEXPLOITTROYANOCREDENCIALESRCE
Nivel de riesgo estimado: Alto

De acuerdo a la publicación titulada Los hackers usan la aplicación de escritorio Claude falsa para desactivar Defender e instalar malware de acceso remoto, difundida en fecha 26/08/2026 12:19, por el medio Cybersecuritynews (Autor: Tushar Subhra Dutta):

Los ciberdelincuentes están utilizando una aplicación de escritorio Claude falsificada para comprometer los sistemas Windows, deshabilitar las comprobaciones de seguridad clave e instalar malware de acceso remoto. La campaña convierte una búsqueda de software de IA familiar en una ruta para el robo de credenciales y el acceso a largo plazo.

Para las organizaciones, la campaña crea riesgos más allá de un punto final porque las credenciales robadas pueden abrir la puerta al correo electrónico, los servicios en la nube y los sistemas internos. La payload final es SectopRAT, una herramienta de acceso remoto que puede robar información y dar a los atacantes el control oculto de un dispositivo infectado. Sus analistas señalaron que la actividad coincide con la campaña FakeAgent previamente rastreada en la naturaleza, donde los atacantes abusan del alojamiento público y falsifican instaladores para entregar malware. Los hackers usan la aplicación de escritorio Claude falsa Una vez que la víctima inició la aplicación falsificada, usó PowerShell para agregar exclusiones para las carpetas en el perfil de usuario, lo que redujo la visibilidad de Microsoft Defender sobre el área donde se organizaron los archivos maliciosos.

La contención necesita una respuesta completa Los investigadores enfatizaron que eliminar una tarea visible o un archivo malicioso no es suficiente cuando se ha ejecutado malware de acceso remoto. Los hackers post utilizan la aplicación de escritorio Claude falsa para desactivar Defender e instalar malware de acceso remoto.

🛡️Indicadores de Compromiso (IoC)Extraídos automáticamente — verificar antes de usar
Dominios
domainclaude[.]ai[.]downloadinfrastructuredomainneeitoerw[.]mysusppatternclaude[.]ai

⚠️ Dominios y URLs defangeados ([.] / hxxp) para prevenir activación accidental de enlaces maliciosos.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: Los hackers usan la aplicación de escritorio Claude falsa para desactivar Defender e instalar malware de acceso remoto
Publicado: 26/08/2026 12:19
Enlace: https://cybersecuritynews.com/hackers-use-fake-claude
Consultado: 26/08/2026

Consultar publicación original ↗

Anterior
Siguiente