Киберпрестъпниците използват фалшиво десктоп приложение Claude, за да компрометират системи с Windows, да деактивират ключови проверки за сигурност и да инсталират зловреден код за отдалечен достъп.

Кампанията превръща познатото търсене на AI софтуер в път за кражба на идентификационни данни и дългосрочен достъп. Тя също така показва как изглеждащите надеждно страници за изтегляне могат да направят така, че един опасен файл да изглежда съвсем обикновен.

За организациите кампанията създава риск извън рамките на едно крайно устройство, тъй като откраднатите идентификационни данни могат да отворят вратата към имейли, облачни услуги и вътрешни системи.

Атаката започва със злонамерени реклами при търсене, които насочват жертвите към убедителни публични страници с артефакти. След като потребителят изтегли и стартира предполагаемия инсталатор, инфекцията преминава бързо през няколко етапа.

Крайният зловреден код е SectopRAT – инструмент за отдалечен достъп, който може да краде информация и да осигури на атакуващите скрит контрол над заразеното устройство. Такъв достъп може да позволи на престъпниците да събират файлове, да наблюдават активността или да се върнат по-късно с допълнителни инструкции.

Това съобщава CyberProof в доклад, споделен с Cyber Security News (CSN). Неговите анализатори отбелязаха, че активността съвпада с кампанията FakeAgent, проследявана по-рано в реална среда, при която атакуващите злоупотребяват с публичен хостинг и фалшиви инсталатори за доставяне на зловреден софтуер.

Инцидентът е идентифициран по предупреждение, включващо планирана задача, проектирана да изглежда като нормално обновяване на софтуера. След това анализаторите са съпоставили доказателствата в засегнатото крайно устройство, вместо да разглеждат този сигнал като изолирано събитие.

Случаят подчертава по-широк проблем както за бизнеса, така и за домашните потребители. Познатото име често е достатъчно, за да приспи бдителността на жертвата, особено когато рекламата се появява над легитимните резултати от търсенето.

Неотдавнашни доклади за атаки с фалшиви инсталатори на Gemini показват, че престъпниците експлоатират и други популярни AI марки, за да разпространяват зловреден код за кражба на идентификационни данни.

Хакери използват фалшиво десктоп приложение Claude

След като жертвата стартира фалшивото приложение, то използва PowerShell, за да добави изключения за папки в потребителския профил, намалявайки видимостта на Microsoft Defender върху областта, където са разположени зловредните файлове.

Първоначалният зареждащ модул (loader) използва странично зареждане на DLL (DLL sideloading) – метод, при който легитимна програма зарежда вреден помощен файл. Това позволява на кода да се изпълнява в контекста на подписан помощник за Java Chromium Embedded Framework.

Несъответствието между показаното име на приложението и вътрешните детайли на програмата е ценен предупредителен знак.

Зловредният софтуер също така създава задача, задействана при влизане в системата, с повишени привилегии, като я маскира като модул за обновяване на браузъра. Тази задача извиква втори зареждащ модул от папка за роуминг, достъпна за писане от потребителя, което позволява на инфекцията да се възобнови след рестартиране.

Злоупотребата с вградените функции за планиране остава доказан начин за запазване на достъпа, както е показано в докладите за злоупотреба с планирани задачи в Windows.

Разследването на CyberProof установи, че операторите са избягвали конвенционален сървър за управление. Вместо това зловредният софтуер разчита на EtherHiding, извличайки шифровани детайли за връзка от данни в блокчейна на Ethereum.

Този подход може да затрудни спирането на инфраструктурата, тъй като атакуващият може да сменя хостовете, без да разчита на един фиксиран домейн или сървър.

Овладяването изисква цялостен отговор

Изследователите подчертават, че премахването на видима задача или на един зловреден файл не е достатъчно, когато зловредният код за отдалечен достъп вече е изпълнен.

При наблюдавания инцидент екипите за реагиране са изолирали устройството, премахнали са неоторизираните изключения в Defender, анулирали са потребителските сесии, нулирали са идентификационните данни и са преинсталирали операционната система на крайното устройство от чист имидж. Те също така са прегледали активността, свързана с идентичността и достъпа, за да проверят дали откраднатите идентификационни данни са били използвани другаде.

Защитниците трябва да разследват новосъздадени задачи с високи привилегии, които стартират софтуер от Downloads, AppData или други контролирани от потребителя местоположения.

Те също така трябва да маркират нови антивирусни изключения, направени скоро след изтегляне, и да проверяват неочаквани зареждания на библиотеки извън нормалните програмни папки. Подобни вериги, съчетаващи фалшив софтуер и зареждане на библиотеки, са се появявали и в кампании с фалшиви инсталатори на AsyncRAT.

Организациите могат да намалят излагането на риск, като насочат служителите към одобрени софтуерни канали и ограничат правата за локално инсталиране, където това е практично. Рекламите при търсене на инструменти за разработчици и AI изискват изключително внимание, дори когато целевата страница изглежда легитимна.

Съвместното наблюдение на изтегляния, стартирани от браузъра, промени в планировчика на задачи, промени в настройките за сигурност и RPC трафик към блокчейн мрежи може да помогне на екипите да разпознаят цялостната атака, вместо да третират всяко предупреждение като изолирано събитие.

Този по-широк поглед е важен, когато атакуващите умишлено разпределят дейността си между няколко обикновени функции на Windows.