¿Qué puede salir mal al seguir una guía que aparece primera en Google, tiene candado de seguridad y parece escrita por el soporte de Apple? Para un usuario de Mac que buscaba instalar Claude Code, la respuesta fue brutal: el proceso terminó abriendo la puerta a su cartera de criptomonedas.
El hallazgo fue reconstruido por los investigadores de Huntress, una firma especializada en ciberseguridad. La víctima no llegó a una página falsa con un nombre extraño, sino a una conversación pública alojada en el dominio auténtico claude.ai, la plataforma de Anthropic.
La pieza clave del engaño era su apariencia. El enlace surgía como anuncio patrocinado en Google, usaba una conexión segura y mostraba como autor a “Apple Support”, aunque ese nombre visible había sido modificado por los atacantes.

Claude no infectó el equipo. Huntress subraya que los delincuentes aprovecharon la función que permite compartir conversaciones públicamente para convertir una página creada por terceros en el escaparate de su trampa.
También te puede interesar:Así Puedes Permitir que Claude Envíe Correos de Gmail de Forma AutónomaLa guía pedía abrir el Terminal de macOS, la ventana donde se escriben órdenes directas para el sistema, y pegar un único comando. Ese gesto, que puede parecer una instalación rutinaria, activaba MacSync, una cadena de ataque organizada en seis fases.
El Terminal como una llave entregada a un desconocido
La analogía más simple es la de una casa. Una web legítima puede ser como un edificio con una fachada conocida y una puerta con cerradura. Pero si alguien dentro deja un folleto fraudulento en el recibidor, la dirección sigue siendo real aunque las instrucciones no lo sean.
Pegar un comando sin entenderlo equivale a darle a un extraño las llaves, el plano y acceso al tablero eléctrico de la casa. El usuario no veía una alarma: veía pasos aparentemente normales para instalar una herramienta de inteligencia artificial.
Después de esa orden, el Mac descargaba varios componentes desde servidores controlados por los delincuentes. Entre ellos había un programa para robar información, un troyano de acceso remoto, un software que permite manejar el equipo desde lejos, y una herramienta firmada para obtener permisos del sistema.
También te puede interesar:Así Puedes Permitir que Claude Envíe Correos de Gmail de Forma AutónomaEse cableado oculto tenía un objetivo central: localizar las aplicaciones de criptomonedas instaladas. El mecanismo las reemplazaba por versiones manipuladas, como si alguien cambiara el frente de una caja fuerte por otra idéntica, pero conectada a una sala de control ajena.
Al abrir de nuevo esas aplicaciones, la víctima recibía una petición de su frase de recuperación. Esa frase es una secuencia de palabras que permite restaurar una cartera digital desde cualquier dispositivo. Si se entrega, los atacantes pueden transferir todos los fondos.
La señal que no debe ignorarse
Huntress no pudo extraer el programa malicioso directamente del ordenador porque la víctima lo desconectó de Internet. Los investigadores reconstruyeron las solicitudes realizadas por el instalador y recuperaron cada fase desde la infraestructura de los atacantes.
El caso revela un cambio importante: ya no basta con revisar si una dirección web es conocida o si aparece un candado junto al navegador. Esas señales indican que la conexión está protegida, no que cada contenido publicado allí sea fiable.
- Un anuncio patrocinado no es una garantía de legitimidad.
- Los programas deben descargarse entrando directamente en su página oficial.
- Ninguna orden en Terminal debería ejecutarse sin saber qué hace.
- Una guía que pide la frase de recuperación de una cartera debe cerrarse de inmediato.
La oportunidad para el usuario está en frenar antes del último clic. En un entorno digital lleno de fachadas convincentes, la mejor cerradura sigue siendo una pregunta sencilla: “¿Por qué esta instalación necesita las llaves de todo mi equipo?”

Directora de operaciones en GptZone. IT, especializada en inteligencia artificial. Me apasiona el desarrollo de soluciones tecnológicas y disfruto compartiendo mi conocimiento a través de contenido educativo. Desde GptZone, mi enfoque está en ayudar a empresas y profesionales a integrar la IA en sus procesos de forma accesible y práctica, siempre buscando simplificar lo complejo para que cualquiera pueda aprovechar el potencial de la tecnología.










