Нов тип атака комбинира социално инженерство и легитимни инструменти
Киберпрестъпници създават фалшива версия на сайта на Claude AI, чрез която разпространяват злонамерен инсталатор „Claude-Pro Relay“. Кампанията води до инсталиране на нов, слабо документиран бекдор за Windows, наречен Beagle.
Фалшивият сайт имитира визуално оригиналната платформа, но съдържа подвеждащи линкове и насочва потребителите към единствена опция – изтегляне на компрометиран файл.
Как работи атаката
Жертвите, които изтеглят и стартират архива:
- инсталират привидно работещо приложение
- в бекграунд се стартира злонамерена верига
В системата се добавят файлове в Startup директорията:
- NOVupdate.exe
- NOVupdate.exe.dat
- avk.dll
Това осигурява устойчивост (persistence) и автоматично стартиране при всяко включване на системата.
Многоетапна malware верига
Атаката използва комбинация от техники за избягване на защити:
- DLL sideloading чрез легитимен подписан файл
- използва се обновител на G Data
- Зареждане на криптиран payload
- Използване на DonutLoader за изпълнение в паметта
- Деплой на бекдора Beagle
Този подход позволява на атаката да остане скрита и да избегне традиционни механизми за откриване.
Какво може да прави бекдорът Beagle
Beagle предоставя базов, но достатъчен контрол върху системата:
- изпълнение на команди
- качване и сваляне на файлове
- създаване и изтриване на директории
- преглед на съдържание
- деинсталиране на самия агент
Комуникацията със сървъра за управление (C2) се осъществява криптирано чрез AES ключ.
Връзка с известни заплахи
Изследователите откриват сходства с активности, свързвани с PlugX – добре познат инструмент за кибершпионаж.
Допълнителни проби показват:
- използване на различни вериги на заразяване
- имитация на сайтове на компании като CrowdStrike, SentinelOne и Trellix
- използване на облачна инфраструктура (включително Alibaba Cloud)
Това подсказва за добре организирана и еволюираща операция.
Как да разпознаете компрометиране
Един от най-ясните индикатори е наличието на файлове с име NOVupdate в системата.
Допълнителни сигнали:
- неочаквани процеси при стартиране
- подозрителен мрежов трафик
- неизвестни MSI инсталатори
Как да се предпазите
- изтегляйте софтуер само от официални източници
- избягвайте спонсорирани резултати при търсене
- проверявайте домейните внимателно
- използвайте EDR/XDR решения за откриване на in-memory атаки
- следете за необичайни Startup записи
Тази кампания показва как доверието към популярни ИИ инструменти като Claude AI се използва като входна точка за сложни атаки.
Комбинацията от легитимни бинарни файлове, in-memory изпълнение и социално инженерство превръща подобни операции в трудни за откриване и особено опасни за организации и разработчици.









