Alerta! Site fals Claude AI distribuie malware-ul Windows „Beagle”

claudeAI

foto theitteam.co.nz

Un site care imită platforma Claude AI a fost folosit pentru a distribui un pachet malițios ce instalează un backdoor nou pentru Windows, numit Beagle, potrivit unei analize publicate de BleepingComputer, pe baza cercetărilor realizate de Sophos și Malwarebytes.

Pagina falsă copiază culorile și fonturile site-ului legitim, dar linkurile duc în mare parte doar către pagina principală, semn că tentativa de imitare este una simplă, spun cercetătorii Sophos.

Potrivit raportului, utilizatorii care ajung pe domeniul claude-pro[.]com și nu observă înșelătoria pot apăsa pe un buton de descărcare care livrează un arhivă de 505 MB, Claude-Pro-windows-x64.zip. În interior se află un installer MSI prezentat ca produsul „Claude-Pro Relay”, descris de atacatori drept un „high-performance relay service designed specifically for Claude-Code” dezvoltatori.

Ce face pachetul malițios

Sophos spune că rularea fișierului duce la plasarea a trei fișiere în folderul Startup: NOVupdate.exe, NOVupdate.exe.dat și avk.dll. Cercetătorii au identificat în lanțul de infectare un prim stadiu bazat pe DonutLoader, care descarcă apoi un backdoor descris ca fiind relativ simplu, numit Beagle.

Beagle are un set limitat de comenzi, inclusiv uninstall, cmd, upload, download, mkdir, rename, ls și rm. Sophos precizează că acest backdoor este diferit de worm-ul Beagle/Bagle bazat pe Delphi, documentat în 2004.

Legături cu tehnici folosite anterior în campanii PlugX

În analiza sa, Sophos arată că NOVupdate.exe este un updater semnat pentru soluții de securitate G Data, folosit pentru a încărca lateral fișierul malițios avk.dll și fișierul criptat NOVupdate.exe.dat. Compania notează că această tehnică de sideloading, combinată cu un executabil semnat G Data, a mai fost asociată în trecut cu activități PlugX.

Rolul DLL-ului este să decripteze și să execute în memorie payload-ul din NOVupdate.exe.dat, care conține DonutLoader. Acesta injectează apoi payload-ul final, Beagle, direct în memoria sistemului, o metodă care poate ajuta la evitarea detecției.

Malwarebytes a descoperit inițial campania și a descris installerul „Pro” ca fiind o copie troianizată a Claude, care funcționează aparent normal, dar lansează în fundal un lanț malware PlugX, oferind atacatorilor acces de la distanță la sistem.

Comandă și control, infrastructură și alte mostre

Potrivit Sophos, backdoor-ul Beagle comunică cu infrastructura de comandă și control la license[.]claude-pro[.]com, folosind TCP pe portul 443 și/sau UDP pe portul 8080, iar schimburile sunt protejate cu o cheie AES hardcodată. Serverul C2 este găzduit la 8.217.190[.]58, adresă pe care cercetătorii Malwarebytes o plasează într-un interval asociat serviciului Alibaba Cloud.

Sophos a identificat și alte mostre legate de Beagle, încărcate pe VirusTotal între februarie și aprilie anul acesta, care folosesc aceeași cheie XOR pentru decriptare. Acestea au ajuns pe sisteme prin alte lanțuri de atac, inclusiv prin binare Microsoft Defender, shellcode AdaptixC2 și un PDF-capcană, dar și prin site-uri false care imitau pagini de actualizare ale unor furnizori de securitate precum CrowdStrike, SentinelOne și Trellix.

Ce recomandă cercetătorii

Sophos spune că nu a putut atribui cu suficientă încredere campania unui anumit grup, deși cercetătorii sugerează că aceiași operatori din spatele PlugX ar putea testa un payload nou. Pentru utilizatori, recomandarea este să descarce Claude doar din portalul oficial și să ignore sau să ascundă rezultatele sponsorizate din căutări. Prezența fișierelor NOVupdate pe un sistem este considerată un indiciu puternic de compromitere.

Cazul arată cum site-urile false care exploatează interesul pentru instrumente AI pot fi folosite pentru a distribui malware Windows, iar verificarea sursei de descărcare rămâne esențială înainte de instalarea oricărui software.

Exit mobile version