Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Eine gefälschte Website, die mimics Claude AI's Website wurde verwendet, um einen böswilligen Installer zu verbreiten, der offensichtlich einen "Claude-Pro Relay" bietet, aber tatsächlich installiert eine Windows-Hintertür, die Forscher getauft haben als Beagle. Die Falle kombiniert grundlegendes Social Engineering - eine Seite mit Farben und Typografien ähnlich dem Original - mit einem großen Download, der einen zerschlagenen MSI-Installer enthält, um die Anwendung legitim aussehen zu lassen, während böswillige Code im Hintergrund laufen.
Was aus der technischen Sicht bemerkenswert ist die Infektionskette: der Installer fungiert als Deko, während eine Reihe von Komponenten fallen, die eine unterzeichnete ausführbare und eine von Sideloading geladene DLL beinhalten, mit DonutLoader als In-Memory-Injektor und schließlich der Einsatz der Backdoor im Speicher. Diese Kombination verfolgt zwei Ziele: dass der Benutzer erkennt, dass die Anwendung funktioniert und gleichzeitig die traditionelle Erkennung auf Basis von Festplatte und Signaturen kompliziert.

Neben der Mechanik des Angriffs, gibt es klare Anzeichen für die Wiederverwendung von historischen Taktiken und eine Operation mit einem gewissen Grad an Raffinesse: die Verwendung eines signierten ausführbaren eines Sicherheitsproduktes zum Beladen einer bösartigen DLL ist eine bekannte Technik, die in der Vergangenheit an Familien wie PlugX, und die Kommunikation mit dem Befehlszentrum erfolgt mittels verschlüsselter Kanäle zu einer Subdomain, die die Marke des falschen Dienstes emuliert. Öffentliche Analysen geben auch eine IP an, die mit Cloud-Services als mögliche Befehls- und Kontrollinfrastruktur verbunden ist.
Dieser Fall ist nicht isoliert: Die Betreiber hinter diesen Kampagnen testen verschiedene Vektoren, von decoy PDFs und binäre von legitimen supplantierten Lösungen bis zu falschen Update-Seiten von Sicherheitsanbietern. Das Muster zeigt, dass die Angriffsfläche nicht nur der direkte Download von Software ist, sondern auch die Ergebnisse, die von Suchmaschinen, verdächtigen Spiegeln und Impostor-Updates bekannter Software gesponsert werden.
Für Benutzer und Administratoren ist die Lektion doppelt. Einerseits, immer den Ursprung eines Installers überprüfen und laden Sie es nur aus dem offiziellen Lieferantenportal (z.B. Anthropic for Claude) oder aus bestätigten Repositories drastisch reduziert das Risiko. Andererseits gibt es technische Indikatoren, die Alarme aktivieren sollten: das Vorhandensein von aufgerufenen Dateien NOVupdate.exe und Ihr Partner (.dat / .dll) in Startordnern, Prozessen, die Code in Speicher und ausgehende Kommunikation zu unbekannten Domains oder PIs sind Zeichen zu untersuchen.
Auf betrieblicher Ebene ist es angebracht, die digitale Hygiene mit technischen Kontrollen zu ergänzen: die Genehmigungsliste von Anwendungen anzuwenden, die EDR- und Unterschriften auf dem neuesten Stand zu halten, den DNS-Verkehr und das Datum durch ungewöhnliche Verbindungen zu überwachen und IP-Domains oder -Adressen, die mit der Kampagne verbunden sind, soweit möglich zu blockieren. Die Erfassung des Speichers des verdächtigen Prozesses und die Überprüfung der In-Memory-Injektionstechniken erleichtert die Erkennung von Lasten wie Donut und die Extraktion von Indikatoren.

Benutzer sollten auch von gesponserten Ergebnissen abweichen und nicht überprüfte Quell-Installateure laufen lassen, und Organisationen sollten spezifische Erkennungen in ihre Regeln integrieren: Scannen für Name Boot wie NOVupdate.exe, Audit MSI Einrichtungen außerhalb der kontrollierten Kanäle und Überprüfung Implementierungen von unterzeichneten Updates, die für Sideloads missbraucht werden können.
Für diejenigen, die technische Erkenntnisse und Kampagnenüberwachung vertiefen wollen, bieten öffentliche Detektionsberichte Kontexte und von unabhängigen Forschern analysierte Proben an: siehe die erste Analyse von Malharebytes, die die Kampagne der Subplantation und des Fernzugriffs dokumentiert, sowie die Arbeit von Sophos, die die Donut → Beagle Kette und die von den Angreifern verwendeten Sideloading-Mechanismen zerlegt. Siehe Analyse Malharebytes und auf Sophos's Blog über verwandte Taktiken und Werkzeuge in diesem Bericht.
Der Schluss ist, dass die Popularität von IA-Tools zu einem attraktiven Haken für Social Engineering und Supply-Chain-Licht-Angriffe geworden ist; Schutz erfordert sowohl Benutzer gesunden Sinn und koordinierte technische Kontrollen im Netzwerk und Endpunkte, um zu verhindern, dass ein falscher Service zu einer Hintertür in ihren Systemen.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...