Cybertech Europe 2026 - Officiel mediepartner for IT-branchen

Sophos afdækker falsk Claude AI-kampagne, der spreder avanceret malware

Claude – Sophos afdækker falsk Claude AI-kampagne, der spreder avanceret malware | IT-branchen Claude – Sophos afdækker falsk Claude AI-kampagne, der spreder avanceret malware | IT-branchen
Sophos afdækker falsk Claude AI-kampagne, der spreder avanceret malware – Udgivet af IT-Branschen

Cybersikkerhedsforsker hos Sophos X-Ops har identificeret en sofistikeret kampagne, hvor trusselsaktører udnytter den voksende interesse for kunstig intelligens til at distribuere malware. Operationen er baseret på en bedragerisk hjemmeside, der overbevisende imiterer den officielle brugerflade for Claude, AI-assistenten udviklet af Antropisk.

For at drive trafik til hjemmesiden brugte angriberne søgemaskineoptimering (SEO) og ondsindede søgeannoncer. Ved at manipulere søgeresultaterne var de i stand til at dirigere brugere, der søgte efter legitime AI-værktøjer, til det falske domæne.

Denne metode gør det muligt for trusselsaktører at målrette personer, der aktivt søger efter AI-relaterede værktøjer og downloads, hvilket øger sandsynligheden for en vellykket infektion.

  • Cybertech Europe 2026 cybersikkerhedskonference i Rom med IT-branchen som officiel mediepartner
    Cybertech Europe 2026 er en af Europas førende cybersikkerhedskonferencer, der samler cybersikkerhedsledere, embedsmænd, teknologiske innovatorer, startups, investorer og beslutningstagere i virksomheder i Rom. IT-branchen fungerer som officiel mediepartner og leverer dækning af begivenheder, interviews med ledere, brancheindsigt og cybersikkerhedsnyheder til nordiske og europæiske publikummer.
    REKLAME

  • IT-branchens nordiske teknologimedieplatform dækker cybersikkerhed, cloud, AI, digital transformation, kanal, MSP og virksomheds-IT-nyheder
    IT-branchen er en førende nordisk teknologiplatform, der dækker nyheder om cybersikkerhed, kunstig intelligens, cloud computing, virksomheds-IT, digital transformation, administrerede tjenester, kanalpartnere, softwareudvikling, telekommunikation, datacentre, IT-infrastruktur, teknologisk lederskab, forretningsinnovation og nye teknologier. Gennem interviews med ledere, brancheanalyser, eventdækning, thought leadership, produktlanceringer, leverandøropdateringer og markedsindsigt forbinder IT-branchen teknologiske beslutningstagere, CIO'er, CISO'er, CTO'er, IT-chefer, MSP'er, forhandlere, distributører, teknologileverandører, startups og virksomhedsorganisationer i Sverige, Norge, Danmark, Finland og Europa. Dækningen omfatter cybersikkerhedstendenser, AI-adoption, cloudstrategi, virksomhedssoftware, netværk, digital infrastruktur, bæredygtighed, compliance, governance, risikostyring, automatisering, dataanalyse og fremtidig teknologisk udvikling.
    EGET INDHOLD

  • Maciek Szczesniak var med på IT-Branschen Wire Channel Magic Chats podcast-banner
    Maciek Szczesniak optræder på IT-Branschen Wire Channel Magic Chats, hvor han diskuterer lederskab, innovation, digital transformation og forretningsservice.
    SPONSORERET

  • VORTIQ-X AI Governance hjælper virksomheder med at transformere AI til kontrollerbar og verificerbar forretningsværdi.
    VORTIQ-X er en AI Governance-platform, der hjælper organisationer med at styre, verificere og skabe målbar forretningsværdi fra AI. Platformen fokuserer på gennemsigtighed, compliance, AI-governance og effektiv brug af AI i missionskritiske processer.
    REKLAME

Omarbejdning af velkendte angrebskæder

En indledende analyse af kampagnen indikerede, at den fulgte en velkendt PlugX-angrebskæde, en metode, der ofte bruges af forskellige trusselsaktører. Sophos-forskere opdagede dog, at selvom teknikkerne så bekendte ud, var nyttelasten faktisk en tidligere ukendt bagdør.

Dette tyder på, at trusselsaktører aktivt udvikler etablerede angrebsmetoder for at levere ny og mere vanskeligt opdaget malware i stedet for at stole på ældre og statiske strategier.

Den tekniske udførelse af angrebet er særligt bemærkelsesværdig, fordi legitim software bruges til at omgå sikkerhedsløsninger.

Infektionskæden involverer en betroet og digitalt signeret antiviruskomponent, der misbruges via en teknik kaldet DLL-sideloading. Dette tillader den skadelige kode at køre under dække af en legitim proces, hvilket gør den vanskelig at opdage og blokere af traditionelle sikkerhedsprodukter.

Hukommelsesbaserede indlæsere og avanceret malware

Kampagnen bruger en hukommelsesbaseret Donut-oplader til at udføre dens ondsindede instruktioner. Donut er et positionsuafhængigt framework, der muliggør udførelse af VBScript-, JScript- og .NET-assembleringer direkte i systemhukommelsen.

Ved at undgå at skrive filer til harddisken reducerer angribere deres digitale fodaftryk og kan omgå mange Endpoint Detection and Response (EDR)-systemer, der primært overvåger oprettelse og ændring af filer.

Omfattende netværk af falske domæner

Undersøgelsen viser, at den falske Claude-hjemmeside ikke er en isoleret hændelse. Sophos-forskere identificerede et større netværk af mistænkelig infrastruktur og flere kopidomæner. Nogle af hjemmesiderne foregav også at repræsentere kendte sikkerhedsleverandører, hvilket tyder på, at operationen er en del af et større og mere organiseret cyberkriminelt økosystem.

donuts-og-beagles-falske-claude-site-spreads-backdoor-01.png

Det bredere netværk demonstrerer et højt niveau af planlægning og ressourceallokering. Ved at udgive sig for at være sikkerhedsfirmaer og kendte teknologileverandører forsøger angribere at indgyde tillid og fremstå legitime, selv for mere forsigtige brugere.

Forskerne bemærker, at denne type mangesidet metode viser, hvor hurtigt nye teknologitendenser kan udnyttes af organiserede cyberkriminalitetsgrupper.

Chef for trusselsforskning hos Sophos, Gabor Szappanos, kommentarer:

”"Denne endnu ikke identificerede kampagne, der bruger en falsk Claude-hjemmeside som dække for en ondsindet reklamekampagne, er det seneste i en række angreb, hvor trusselsaktører udnytter populære AI-mærker til at distribuere malware og bagdøre."”

Han fortsætter:

”"Det, der virkelig skiller sig ud, er den omfattende indsats for at undgå opdagelse. Trusselaktørerne genbrugte etablerede teknikker som DLL-sideloading, samtidig med at de ændrede nyttelasten for at omgå traditionelle sikkerhedsværktøjer."”

”"I dette tilfælde blev en signeret antivirusopdatering fra G DATA misbrugt til at sideloade en ondsindet DLL-fil, der dekrypterede og udførte Donut-shellcode, før en tidligere ukendt bagdør, som vi har døbt 'Beagle', blev implementeret."’

Forskerne bemærkede også, at den samme XOR-nøgle er blevet genbrugt i flere Donut-relaterede eksempler tidligere på året, hvilket tyder på, at dette er en langsigtet udvikling af aktørernes TTP'er (Taktik, Teknikker og Procedurer).

Samtidig var malwaredistributionen og kommando- og kontrolinfrastrukturen under samme domæne, men blev bevidst hostet hos forskellige cloududbydere for at gøre nedlukning og sporing vanskeligere.

donuts-and-beagles-fake-claude-site-spreads-backdoor-04.png

AI-kapring forventes at stige

Efterhånden som AI-værktøjer bliver mere almindelige, både i privatlivet og på arbejdsmarkedet, forventer forskere, at denne type "AI-kapring" vil stige.

I stedet for udelukkende at fokusere på unormal applikationsadfærd, såsom legitime sikkerhedsværktøjer, der indlæses uventet DLL-filer, anbefaler Sophos at organisationer implementerer strengere politikker, hvor software kun må downloades fra officielle og verificerede kilder.

Anbefalinger til organisationer

Forskningen understreger vigtigheden af at verificere kilden til alle softwaredownloads. Organisationer og enkeltpersoner rådes til at være meget forsigtige med AI-relaterede værktøjer eller applikationer, der distribueres uden for officielle markedspladser eller udviklernes egne websteder.

Sikkerhedsteams bør også fokusere på at overvåge systemhukommelsesanomalier og gennemgå forsøg på sideloading af DLL'er, selv når der anvendes legitime og signerede eksekverbare filer.

Efterhånden som angribere fortsætter med at udvikle deres leveringsmetoder, er høj digital bevidsthed og klare politikker for softwareindkøb fortsat nogle af de mest effektive beskyttelser mod disse typer af social engineering-baserede angreb.

Hold dig opdateret med de vigtigste nyheder

Ved at trykke på knappen Abonner bekræfter du, at du har læst og accepterer vores privatlivspolitik og brugsbetingelser
  • Cybertech Europe 2026 cybersikkerhedskonference i Rom med IT-branchen som officiel mediepartner
    Cybertech Europe 2026 er en af Europas førende cybersikkerhedskonferencer, der samler cybersikkerhedsledere, embedsmænd, teknologiske innovatorer, startups, investorer og beslutningstagere i virksomheder i Rom. IT-branchen fungerer som officiel mediepartner og leverer dækning af begivenheder, interviews med ledere, brancheindsigt og cybersikkerhedsnyheder til nordiske og europæiske publikummer.
    REKLAME

  • IT-branchens nordiske teknologimedieplatform dækker cybersikkerhed, cloud, AI, digital transformation, kanal, MSP og virksomheds-IT-nyheder
    IT-branchen er en førende nordisk teknologiplatform, der dækker nyheder om cybersikkerhed, kunstig intelligens, cloud computing, virksomheds-IT, digital transformation, administrerede tjenester, kanalpartnere, softwareudvikling, telekommunikation, datacentre, IT-infrastruktur, teknologisk lederskab, forretningsinnovation og nye teknologier. Gennem interviews med ledere, brancheanalyser, eventdækning, thought leadership, produktlanceringer, leverandøropdateringer og markedsindsigt forbinder IT-branchen teknologiske beslutningstagere, CIO'er, CISO'er, CTO'er, IT-chefer, MSP'er, forhandlere, distributører, teknologileverandører, startups og virksomhedsorganisationer i Sverige, Norge, Danmark, Finland og Europa. Dækningen omfatter cybersikkerhedstendenser, AI-adoption, cloudstrategi, virksomhedssoftware, netværk, digital infrastruktur, bæredygtighed, compliance, governance, risikostyring, automatisering, dataanalyse og fremtidig teknologisk udvikling.
    EGET INDHOLD

  • VORTIQ-X AI Governance hjælper virksomheder med at transformere AI til kontrollerbar og verificerbar forretningsværdi.
    VORTIQ-X er en AI Governance-platform, der hjælper organisationer med at styre, verificere og skabe målbar forretningsværdi fra AI. Platformen fokuserer på gennemsigtighed, compliance, AI-governance og effektiv brug af AI i missionskritiske processer.
    REKLAME

  • Maciek Szczesniak var med på IT-Branschen Wire Channel Magic Chats podcast-banner
    Maciek Szczesniak optræder på IT-Branschen Wire Channel Magic Chats, hvor han diskuterer lederskab, innovation, digital transformation og forretningsservice.
    SPONSORERET