Фалшив сайт на Claude разпространява нов бекдор

Нов тип атака комбинира социално инженерство и легитимни инструменти

Киберпрестъпници създават фалшива версия на сайта на Claude AI, чрез която разпространяват злонамерен инсталатор „Claude-Pro Relay“. Кампанията води до инсталиране на нов, слабо документиран бекдор за Windows, наречен Beagle.

Фалшивият сайт имитира визуално оригиналната платформа, но съдържа подвеждащи линкове и насочва потребителите към единствена опция – изтегляне на компрометиран файл.

Как работи атаката

Жертвите, които изтеглят и стартират архива:

  • инсталират привидно работещо приложение
  • в бекграунд се стартира злонамерена верига

В системата се добавят файлове в Startup директорията:

  • NOVupdate.exe
  • NOVupdate.exe.dat
  • avk.dll

Това осигурява устойчивост (persistence) и автоматично стартиране при всяко включване на системата.

Многоетапна malware верига

Атаката използва комбинация от техники за избягване на защити:

  1. DLL sideloading чрез легитимен подписан файл
    • използва се обновител на G Data
  2. Зареждане на криптиран payload
  3. Използване на DonutLoader за изпълнение в паметта
  4. Деплой на бекдора Beagle

Този подход позволява на атаката да остане скрита и да избегне традиционни механизми за откриване.

Какво може да прави бекдорът Beagle

Beagle предоставя базов, но достатъчен контрол върху системата:

  • изпълнение на команди
  • качване и сваляне на файлове
  • създаване и изтриване на директории
  • преглед на съдържание
  • деинсталиране на самия агент

Комуникацията със сървъра за управление (C2) се осъществява криптирано чрез AES ключ.

Връзка с известни заплахи

Изследователите откриват сходства с активности, свързвани с PlugX – добре познат инструмент за кибершпионаж.

Допълнителни проби показват:

  • използване на различни вериги на заразяване
  • имитация на сайтове на компании като CrowdStrike, SentinelOne и Trellix
  • използване на облачна инфраструктура (включително Alibaba Cloud)

Това подсказва за добре организирана и еволюираща операция.

Как да разпознаете компрометиране

Един от най-ясните индикатори е наличието на файлове с име NOVupdate в системата.

Допълнителни сигнали:

  • неочаквани процеси при стартиране
  • подозрителен мрежов трафик
  • неизвестни MSI инсталатори

Как да се предпазите

  • изтегляйте софтуер само от официални източници
  • избягвайте спонсорирани резултати при търсене
  • проверявайте домейните внимателно
  • използвайте EDR/XDR решения за откриване на in-memory атаки
  • следете за необичайни Startup записи

Тази кампания показва как доверието към популярни ИИ инструменти като Claude AI се използва като входна точка за сложни атаки.

Комбинацията от легитимни бинарни файлове, in-memory изпълнение и социално инженерство превръща подобни операции в трудни за откриване и особено опасни за организации и разработчици.

e-security.bg

Подобни

Фишингът навлиза в нов етап - гласовите измами и Device Code атаките изместват традиционните имейли
5.08.2026
phishing-7487504_640
APT29 компрометира хотелски Wi-Fi мрежи за кражба на Microsoft 365 акаунти
5.08.2026
Microsoft-Office-365
Supply-chain атака срещу Adform разпространява криптокрадец
2.08.2026
stealer
Китайски хакер използва DeepSeek за автономни кибератаки
2.08.2026
DeepSeek
ShinyHunters атакува Brinks Home
31.07.2026
0427_cyberattack
Фалшив ИТ екип разпространява Chaos ransomware през Microsoft Teams
31.07.2026
ransomware-headpic

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640