Una nueva campaña fraudulenta detectada por Kaspersky en los últimos meses , utiliza anuncios pagados en Google y páginas web cuidadosamente diseñadas para simular el entorno oficial de ChatGPT, con el objetivo de comprometer equipos Mac y extraer información sensible.
La familiaridad con interfaces conocidas reduce las alertas del usuario, lo que permite que ataques relativamente simples consigan un alto nivel de efectividad sin recurrir a vulnerabilidades técnicas avanzadas.
Publicidad legítima como puerta de entrada al fraude
Dicha investigación señala que el punto de partida del engaño es un anuncio patrocinado que aparece en los resultados de Google.
El mensaje promociona una supuesta herramienta complementaria relacionada con ChatGPT y promete ampliar sus funciones.
El enlace dirige a una página externa que reproduce con gran precisión el diseño de una conversación compartida, un recurso visual que refuerza la sensación de legitimidad.
Una vez en esa página, el usuario se encuentra con una falsa guía de instalación asociada a un producto denominado ChatGPT Atlas.
El texto presenta una serie de indicaciones simples y directas, orientadas a que la víctima copie y ejecute un comando en la aplicación Terminal de macOS. La acción se describe como rutinaria y segura, lo que lleva a muchos usuarios a seguirla sin cuestionarla.
Ejecución del comando y escalada del ataque
Al ejecutar la línea de código indicada, el sistema descarga un pequeño programa desde un dominio controlado por los atacantes.
Ese archivo inicia un proceso de verificación aparente, solicitando en varias ocasiones la contraseña del equipo. La repetición de la petición y su presentación como un requisito normal del sistema contribuyen a que la víctima introduzca sus credenciales sin sospechar.
Cuando el programa obtiene una contraseña válida, el ataque se intensifica. Con esos permisos, se descarga e instala un software malicioso conocido como AMOS, diseñado específicamente para el robo de información.
Todo el proceso se desarrolla en segundo plano, sin mostrar alertas claras ni comportamientos que llamen la atención del usuario medio.
Robo sistemático de datos personales y financieros
Una vez activo, AMOS inicia una recopilación exhaustiva de datos. El malware se centra en contraseñas guardadas en navegadores, cookies de sesión y otra información que permite el acceso a servicios online.
También busca datos vinculados a monederos de criptomonedas populares y a aplicaciones de mensajería y conexión segura, ampliando así el alcance del perjuicio potencial.
El análisis técnico confirma que el programa examina carpetas habituales como Escritorio, Documentos y Descargas, así como archivos de texto, documentos PDF y ficheros de oficina.
Esa información se envía posteriormente a servidores bajo control de los atacantes, donde puede utilizarse para fraudes adicionales o venderse en mercados clandestinos. El valor económico de estos datos convierte al usuario en un objetivo rentable, incluso después de la infección inicial.
Persistencia y control remoto del sistema
El ataque no finaliza con la extracción de información. Paralelamente, se instala una puerta trasera configurada para ejecutarse de forma automática cada vez que el equipo se reinicia. Esta funcionalidad garantiza a los atacantes un acceso remoto persistente y les permite volver a interactuar con el sistema comprometido cuando lo deseen.
Los investigadores explican que esta técnica forma parte del método conocido como ClickFix, en el que el propio usuario ejecuta el código malicioso convencido de que está realizando una acción legítima. La sencillez del engaño es precisamente su principal fortaleza, ya que reduce las barreras psicológicas y técnicas que suelen frenar otros tipos de ataques.
El auge de estafas ligadas a la inteligencia artificial
Esta campaña se enmarca en una tendencia más amplia observada a lo largo de 2025, caracterizada por el crecimiento acelerado de los infostealers.
Los ciberdelincuentes están explotando de manera sistemática el interés por la inteligencia artificial, creando extensiones falsas, aplicaciones inexistentes y supuestos clientes de servicios populares para reforzar la credibilidad de sus señuelos.
Un anuncio bien posicionado, una web visualmente cuidada y una instrucción directa bastan para que muchos usuarios relajen su cautela. El resultado puede ser un compromiso prolongado del sistema, con un elevado coste en términos de privacidad y seguridad.

Deja un comentario