Startsida AI Sökte du Claude i Bing? Bluffannons på riktig claude.ai-domän stal...

Sökte du Claude i Bing? Bluffannons på riktig claude.ai-domän stal lösenord

Sökte du Claude i Bing? Bluffannons på riktig claude.ai-domän stal lösenord
Levererat av Teksajten

En malvertising-kampanj lurade Claude-användare med en falsk skrivbordsapp som gömdes på Anthropics egen domän.

Attacken pågick den 21 och 22 juli och drabbade anställda på minst 29 organisationer, enligt säkerhetsbolaget Huntress som avslöjade och namngav kampanjen FakeAgent. Innan Anthropic hann stänga ner den skadliga sidan hade den fått 7 100 visningar.

Det som gjorde bluffen särskilt farlig var att den bokstavligen använde claude.ai-domänen. Användare som sökte efter ”Claude Desktop app” i Bing fick upp en sponsrad annons som pekade mot en riktig URL på claude.ai. Länken ledde till en publik ”Claude Artifact” – en funktion i tjänsten som låter användare publicera sidor – som var byggd för att efterlikna Anthropics officiella nedladdningssida.

Kedjan bakom det skadliga installationspaketet

När besökaren klickade på ”Download” på den falska artefakten skickades trafiken vidare via domänen `claude.ai.download-app[.]us` och slutligen till en server som levererade filen `ClaudeDesktop.exe`.

Filen var inte i sig skadlig. Det var en signerad, legitim JetBrains-komponent (`jcef_helper.exe`) som utnyttjades för så kallad DLL-sideloading, en teknik där en betrodd programfil luras att läsa in ett skadligt bibliotek som ligger i samma mapp. Det skadliga biblioteket, `libcef.dll`, laddade i sin tur ned trojanen SectopRAT.

SectopRAT, som också går under namnet ArechClient2, är en fjärrstyrningstrojan som har varit i omlopp sedan 2019. Enligt Huntress riktar den in sig på webbläsarnas inloggningar och cookies, autofill-data, kreditkortsuppgifter, FTP-lösenord och data från Discord och andra meddelandeklienter. Verktyget innehåller även en dold fjärrskrivbordsfunktion, HVNC, som låter angriparen styra den infekterade datorn i realtid.

Kommandoservern gömdes i Ethereum-blockkedjan

En detalj som Huntress lyfter fram är att attackerna gömde infrastrukturen för kommando och kontroll i smarta kontrakt på Ethereum. Tekniken kallas EtherHiding och gör att adresserna till C2-servrarna kan roteras utan att angriparna behöver ändra i själva malware-koden. Huntress har spårat den bakomliggande infrastrukturen till maj 2025 och kopplar samma operatör till flera malware-domäner, varav en (`polse[.]us`) tidigare beslagtogs av Microsoft under Operation Endgame.

Säkerhetsbolaget saknar underlag för att knyta FakeAgent till en tidigare känd hotaktör, men noterar att den identiska tekniken med sideloading via `libcef.dll` användes i en falsk Docker Hub-kampanj i april.

Så laddar du ned Claude säkert

Att sökresultatets URL började med `claude.ai` var i det här fallet ingen garanti för att sidan var legitim. Huntress uppmanar användare att inte lita blint på toppdomäner eller sponsrade sökresultat, och att vara extra försiktiga med installationsfiler som hittas via sökmotorer.

Anthropic har en officiell nedladdningssida på claude.ai/download, och det är den enda vägen som företaget rekommenderar i sin egen installationsguide. För Linux-versionen tillhandahåller Anthropic dessutom en GPG-signerad apt-repo och en fingeravtrycksnyckel som användaren kan verifiera före installation.

Den som fruktar att ha kört den falska installationsfilen bör byta lösenord från en annan enhet, inte från datorn som misstänks vara infekterad, samt köra en fullständig antivirus-scanning. Bank- och tvåfaktorsuppgifter bör prioriteras eftersom SectopRAT är byggd för att komma åt just den sortens data.

Ads by MGDK