Μια νέα καμπάνια κυβερνοεγκλήματος εκμεταλλεύεται τη δημοτικότητα του Claude AI, δημιουργώντας έναν ψεύτικο ιστότοπο που μιμείται την επίσημη υπηρεσία και διανέμει κακόβουλο λογισμικό για Windows. Σύμφωνα με την εταιρεία κυβερνοασφάλειας Sophos, ο ψεύτικος ιστότοπος προωθεί μια υποτιθέμενη εφαρμογή “Claude-Pro Relay”, η οποία στην πραγματικότητα εγκαθιστά ένα νέο backdoor με την ονομασία Beagle, ενώ παράλληλα ενεργοποιεί μια πολύπλοκη αλυσίδα malware.

Η καμπάνια εντοπίστηκε αρχικά από τη Malwarebytes, ενώ η Sophos προχώρησε σε βαθύτερη ανάλυση, αποκαλύπτοντας μια πολυεπίπεδη επίθεση που συνδυάζει social engineering, trojanized installers και γνωστές τεχνικές αποφυγής εντοπισμού. Ο ψεύτικος ιστότοπος χρησιμοποιεί domain που προσεγγίζει το όνομα της υπηρεσίας, δημιουργώντας την ψευδαίσθηση νόμιμης πλατφόρμας για προγραμματιστές και χρήστες AI εργαλείων.
Ψεύτικο download που κρύβει πολλαπλά στάδια επίθεσης
Οι χρήστες που επισκέπτονται το “claude-pro[.]com” και πείθονται να κατεβάσουν το αρχείο περίπου 505MB με όνομα “Claude-Pro-windows-x64.zip”. Το αρχείο περιέχει ένα MSI installer που παρουσιάζεται ως εργαλείο Claude-Pro Relay.
Δείτε επίσης: Το Claude AI χρησιμοποιήθηκε για επίθεση σε συστήματα ύδρευσης
Στην πραγματικότητα, η εγκατάσταση οδηγεί στη δημιουργία τριών αρχείων στο φάκελο Startup των Windows: NOVupdate.exe, NOVupdate.exe.dat και avk.dll. Αυτά τα αρχεία αποτελούν τον πυρήνα της επίθεσης, επιτρέποντας την επιμονή του malware στο σύστημα και τη φόρτωση επιπλέον κακόβουλων λειτουργιών.
Πολυεπίπεδη αλυσίδα malware και PlugX υποδομή
Η Sophos αποκάλυψε ότι το αρχικό payload βασίζεται στο DonutLoader, ένα open-source in-memory injector που έχει χρησιμοποιηθεί και σε προηγούμενες κυβερνοεπιθέσεις. Το DonutLoader ενεργοποιεί ένα backdoor που οι ερευνητές ονομάζουν Beagle, το οποίο παρέχει στον επιτιθέμενο βασικές δυνατότητες απομακρυσμένης διαχείρισης.

Το Beagle περιλαμβάνει λειτουργίες όπως εκτέλεση εντολών, μεταφόρτωση και λήψη αρχείων, δημιουργία φακέλων, μετονομασία αρχείων και διαχείριση καταλόγων. Παρότι το σύνολο δυνατοτήτων του δεν θεωρείται ιδιαίτερα προηγμένο, η ενσωμάτωσή του σε μια πολυεπίπεδη αλυσίδα επίθεσης το καθιστά ιδιαίτερα επικίνδυνο.
Σε επόμενο στάδιο, το σύστημα αξιοποιεί τεχνικές PlugX-like malware execution, με στόχο την αποφυγή ανίχνευσης και την εκτέλεση κώδικα στη μνήμη χωρίς αποτύπωμα στο δίσκο.
Κατάχρηση υπογεγραμμένων αρχείων και DLL sideloading
Ένα από τα πιο ανησυχητικά στοιχεία της επίθεσης είναι η χρήση ενός υπογεγραμμένου εκτελέσιμου αρχείου της εταιρείας ασφαλείας G Data, το οποίο χρησιμοποιείται για DLL sideloading. Το αρχείο NOVupdate.exe φορτώνει το κακόβουλο avk.dll μαζί με το κρυπτογραφημένο payload στο NOVupdate.exe.dat.
Δείτε επίσης: Σοβαρές ευπάθειες στο Salesforce Marketing Cloud
Η τεχνική αυτή επιτρέπει στους επιτιθέμενους να παρακάμπτουν μηχανισμούς ασφαλείας, καθώς το αρχικό εκτελέσιμο φαίνεται νόμιμο. Το DLL αναλαμβάνει την αποκρυπτογράφηση και την εκτέλεση του DonutLoader στη μνήμη, καθιστώντας δύσκολη την ανίχνευση από παραδοσιακά antivirus εργαλεία.
Command-and-Control υποδομή και επικοινωνία
Το τελικό backdoor Beagle επικοινωνεί με server command-and-control στο domain license[.]claude-pro[.]com, χρησιμοποιώντας TCP μέσω θύρας 443 ή UDP μέσω θύρας 8080. Η επικοινωνία προστατεύεται με hardcoded AES κλειδί, το οποίο κρυπτογραφεί τις ανταλλαγές δεδομένων.
Η υποδομή C2 φιλοξενείται σε IP που αποδίδεται σε περιβάλλον της Alibaba Cloud, γεγονός που υποδηλώνει χρήση εμπορικής cloud υποδομής για απόκρυψη της πραγματικής τοποθεσίας των επιτιθέμενων.
Πολλαπλές εκστρατείες και εναλλακτικά infection vectors
Η ανάλυση της Sophos αποκάλυψε επιπλέον δείγματα του Beagle που είχαν ανέβει στο VirusTotal τους προηγούμενους μήνες. Αυτά τα δείγματα χρησιμοποιούσαν διαφορετικές μεθόδους μόλυνσης, όπως κακόβουλα binaries του Microsoft Defender, shellcode από το AdaptixC2 και ψεύτικα PDF αρχεία.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Παράλληλα, εντοπίστηκαν καμπάνιες που μιμούνταν ενημερώσεις από γνωστές εταιρείες κυβερνοασφάλειας όπως CrowdStrike, SentinelOne και Trellix, ενισχύοντας την αξιοπιστία των επιθέσεων μέσω brand impersonation.

Απροσδιόριστος δράστης αλλά γνώριμες τεχνικές
Αν και η Sophos δεν έχει αποδώσει με βεβαιότητα την καμπάνια σε συγκεκριμένο threat actor, οι ερευνητές επισημαίνουν ομοιότητες με προηγούμενες επιχειρήσεις που σχετίζονται με το οικοσύστημα του PlugX malware. Αυτό αφήνει ανοιχτό το ενδεχόμενο εξέλιξης γνωστών ομάδων με νέα εργαλεία και τεχνικές.
Δείτε επίσης: vm2 Node.js: 12 κρίσιμες ευπάθειες επιτρέπουν sandbox escape
Προειδοποιήσεις και μέτρα προστασίας
Οι ειδικοί τονίζουν ότι οι χρήστες πρέπει να κατεβάζουν το Claude αποκλειστικά από την επίσημη ιστοσελίδα και να αποφεύγουν sponsored search results ή άγνωστα downloads. Η ύπαρξη αρχείων με ονομασίες όπως NOVupdate.exe σε ένα σύστημα αποτελεί ισχυρό δείκτη παραβίασης και απαιτεί άμεση διερεύνηση.
Το περιστατικό αναδεικνύει για ακόμη μία φορά πώς η δημοφιλία των εργαλείων τεχνητής νοημοσύνης δημιουργεί νέο πεδίο εκμετάλλευσης για κυβερνοεγκληματίες, οι οποίοι συνδυάζουν κοινωνική μηχανική και προηγμένες τεχνικές malware για να παρακάμψουν ακόμη και ώριμα συστήματα ασφάλειας.
Πηγή: www.bleepingcomputer.com
