ΑρχικήSecurityΨεύτικη ιστοσελίδα Claude διανέμει το νέο «Beagle» malware

Ψεύτικη ιστοσελίδα Claude διανέμει το νέο «Beagle» malware

Μια νέα καμπάνια κυβερνοεγκλήματος εκμεταλλεύεται τη δημοτικότητα του Claude AI, δημιουργώντας έναν ψεύτικο ιστότοπο που μιμείται την επίσημη υπηρεσία και διανέμει κακόβουλο λογισμικό για Windows. Σύμφωνα με την εταιρεία κυβερνοασφάλειας Sophos, ο ψεύτικος ιστότοπος προωθεί μια υποτιθέμενη εφαρμογή “Claude-Pro Relay”, η οποία στην πραγματικότητα εγκαθιστά ένα νέο backdoor με την ονομασία Beagle, ενώ παράλληλα ενεργοποιεί μια πολύπλοκη αλυσίδα malware.

Claude Beagle

Η καμπάνια εντοπίστηκε αρχικά από τη Malwarebytes, ενώ η Sophos προχώρησε σε βαθύτερη ανάλυση, αποκαλύπτοντας μια πολυεπίπεδη επίθεση που συνδυάζει social engineering, trojanized installers και γνωστές τεχνικές αποφυγής εντοπισμού. Ο ψεύτικος ιστότοπος χρησιμοποιεί domain που προσεγγίζει το όνομα της υπηρεσίας, δημιουργώντας την ψευδαίσθηση νόμιμης πλατφόρμας για προγραμματιστές και χρήστες AI εργαλείων.

Ψεύτικο download που κρύβει πολλαπλά στάδια επίθεσης

Οι χρήστες που επισκέπτονται το “claude-pro[.]com” και πείθονται να κατεβάσουν το αρχείο περίπου 505MB με όνομα “Claude-Pro-windows-x64.zip”. Το αρχείο περιέχει ένα MSI installer που παρουσιάζεται ως εργαλείο Claude-Pro Relay.

Δείτε επίσης: Το Claude AI χρησιμοποιήθηκε για επίθεση σε συστήματα ύδρευσης

Στην πραγματικότητα, η εγκατάσταση οδηγεί στη δημιουργία τριών αρχείων στο φάκελο Startup των Windows: NOVupdate.exe, NOVupdate.exe.dat και avk.dll. Αυτά τα αρχεία αποτελούν τον πυρήνα της επίθεσης, επιτρέποντας την επιμονή του malware στο σύστημα και τη φόρτωση επιπλέον κακόβουλων λειτουργιών.

Πολυεπίπεδη αλυσίδα malware και PlugX υποδομή

Η Sophos αποκάλυψε ότι το αρχικό payload βασίζεται στο DonutLoader, ένα open-source in-memory injector που έχει χρησιμοποιηθεί και σε προηγούμενες κυβερνοεπιθέσεις. Το DonutLoader ενεργοποιεί ένα backdoor που οι ερευνητές ονομάζουν Beagle, το οποίο παρέχει στον επιτιθέμενο βασικές δυνατότητες απομακρυσμένης διαχείρισης.

Ψεύτικη ιστοσελίδα Claude διανέμει το νέο «Beagle» malware

Το Beagle περιλαμβάνει λειτουργίες όπως εκτέλεση εντολών, μεταφόρτωση και λήψη αρχείων, δημιουργία φακέλων, μετονομασία αρχείων και διαχείριση καταλόγων. Παρότι το σύνολο δυνατοτήτων του δεν θεωρείται ιδιαίτερα προηγμένο, η ενσωμάτωσή του σε μια πολυεπίπεδη αλυσίδα επίθεσης το καθιστά ιδιαίτερα επικίνδυνο.

Σε επόμενο στάδιο, το σύστημα αξιοποιεί τεχνικές PlugX-like malware execution, με στόχο την αποφυγή ανίχνευσης και την εκτέλεση κώδικα στη μνήμη χωρίς αποτύπωμα στο δίσκο.

Κατάχρηση υπογεγραμμένων αρχείων και DLL sideloading

Ένα από τα πιο ανησυχητικά στοιχεία της επίθεσης είναι η χρήση ενός υπογεγραμμένου εκτελέσιμου αρχείου της εταιρείας ασφαλείας G Data, το οποίο χρησιμοποιείται για DLL sideloading. Το αρχείο NOVupdate.exe φορτώνει το κακόβουλο avk.dll μαζί με το κρυπτογραφημένο payload στο NOVupdate.exe.dat.

Δείτε επίσης: Σοβαρές ευπάθειες στο Salesforce Marketing Cloud

Η τεχνική αυτή επιτρέπει στους επιτιθέμενους να παρακάμπτουν μηχανισμούς ασφαλείας, καθώς το αρχικό εκτελέσιμο φαίνεται νόμιμο. Το DLL αναλαμβάνει την αποκρυπτογράφηση και την εκτέλεση του DonutLoader στη μνήμη, καθιστώντας δύσκολη την ανίχνευση από παραδοσιακά antivirus εργαλεία.

Command-and-Control υποδομή και επικοινωνία

Το τελικό backdoor Beagle επικοινωνεί με server command-and-control στο domain license[.]claude-pro[.]com, χρησιμοποιώντας TCP μέσω θύρας 443 ή UDP μέσω θύρας 8080. Η επικοινωνία προστατεύεται με hardcoded AES κλειδί, το οποίο κρυπτογραφεί τις ανταλλαγές δεδομένων.

Η υποδομή C2 φιλοξενείται σε IP που αποδίδεται σε περιβάλλον της Alibaba Cloud, γεγονός που υποδηλώνει χρήση εμπορικής cloud υποδομής για απόκρυψη της πραγματικής τοποθεσίας των επιτιθέμενων.

Πολλαπλές εκστρατείες και εναλλακτικά infection vectors

Η ανάλυση της Sophos αποκάλυψε επιπλέον δείγματα του Beagle που είχαν ανέβει στο VirusTotal τους προηγούμενους μήνες. Αυτά τα δείγματα χρησιμοποιούσαν διαφορετικές μεθόδους μόλυνσης, όπως κακόβουλα binaries του Microsoft Defender, shellcode από το AdaptixC2 και ψεύτικα PDF αρχεία.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Παράλληλα, εντοπίστηκαν καμπάνιες που μιμούνταν ενημερώσεις από γνωστές εταιρείες κυβερνοασφάλειας όπως CrowdStrike, SentinelOne και Trellix, ενισχύοντας την αξιοπιστία των επιθέσεων μέσω brand impersonation.

Ψεύτικη ιστοσελίδα Claude διανέμει το νέο «Beagle» malware

Απροσδιόριστος δράστης αλλά γνώριμες τεχνικές

Αν και η Sophos δεν έχει αποδώσει με βεβαιότητα την καμπάνια σε συγκεκριμένο threat actor, οι ερευνητές επισημαίνουν ομοιότητες με προηγούμενες επιχειρήσεις που σχετίζονται με το οικοσύστημα του PlugX malware. Αυτό αφήνει ανοιχτό το ενδεχόμενο εξέλιξης γνωστών ομάδων με νέα εργαλεία και τεχνικές.

Δείτε επίσης: vm2 Node.js: 12 κρίσιμες ευπάθειες επιτρέπουν sandbox escape

Προειδοποιήσεις και μέτρα προστασίας

Οι ειδικοί τονίζουν ότι οι χρήστες πρέπει να κατεβάζουν το Claude αποκλειστικά από την επίσημη ιστοσελίδα και να αποφεύγουν sponsored search results ή άγνωστα downloads. Η ύπαρξη αρχείων με ονομασίες όπως NOVupdate.exe σε ένα σύστημα αποτελεί ισχυρό δείκτη παραβίασης και απαιτεί άμεση διερεύνηση.

Το περιστατικό αναδεικνύει για ακόμη μία φορά πώς η δημοφιλία των εργαλείων τεχνητής νοημοσύνης δημιουργεί νέο πεδίο εκμετάλλευσης για κυβερνοεγκληματίες, οι οποίοι συνδυάζουν κοινωνική μηχανική και προηγμένες τεχνικές malware για να παρακάμψουν ακόμη και ώριμα συστήματα ασφάλειας.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS