Cybertech Europe 2026 – Offizieller Medienpartner der IT-Branche
Abonnieren

Bleiben Sie über die wichtigsten Neuigkeiten auf dem Laufenden

Durch Drücken der Schaltfläche „Abonnieren“ bestätigen Sie, dass Sie unsere gelesen haben und damit einverstanden sind. Datenschutzrichtlinie Und Nutzungsbedingungen
Kontaktieren Sie uns

Sophos deckt gefälschte Claude-KI-Kampagne auf, die hochentwickelte Schadsoftware verbreitet.

Claude – Sophos deckt gefälschte Claude-KI-Kampagne auf, die hochentwickelte Schadsoftware verbreitet | IT-Branche Claude – Sophos deckt gefälschte Claude-KI-Kampagne auf, die hochentwickelte Schadsoftware verbreitet | IT-Branche
Sophos deckt gefälschte Claude-KI-Kampagne auf, die hochentwickelte Schadsoftware verbreitet – Veröffentlicht von IT-Branschen

Cybersicherheitsforscher bei Sophos X-Ops hat eine ausgeklügelte Kampagne identifiziert, bei der Angreifer das wachsende Interesse an künstlicher Intelligenz ausnutzen, um Schadsoftware zu verbreiten. Die Operation basiert auf einer gefälschten Website, die die offizielle Benutzeroberfläche von Claude, dem von [Name des Unternehmens] entwickelten KI-Assistenten, überzeugend imitiert. Anthropisch.

Um Besucher auf die Website zu lenken, nutzten die Angreifer Suchmaschinenoptimierung (SEO) und manipulierte Suchanzeigen. Durch die Manipulation der Suchergebnisse konnten sie Nutzer, die nach legitimen KI-Tools suchten, auf die gefälschte Domain umleiten.

Diese Methode ermöglicht es Angreifern, gezielt Personen anzugreifen, die aktiv nach KI-bezogenen Tools und Downloads suchen, wodurch die Wahrscheinlichkeit einer erfolgreichen Infektion steigt.

  • Cybertech Europe 2026, die Cybersicherheitskonferenz in Rom, mit der IT-Branche als offiziellem Medienpartner
    Die Cybertech Europe 2026 ist eine der führenden Cybersicherheitskonferenzen Europas und bringt in Rom Cybersicherheitsexperten, Regierungsvertreter, Technologieinnovatoren, Startups, Investoren und Entscheidungsträger aus Unternehmen zusammen. Die IT-Branche fungiert als offizieller Medienpartner und bietet Berichterstattung über die Veranstaltung, Interviews mit Führungskräften, Brancheneinblicke und Cybersicherheitsnachrichten für das nordische und europäische Publikum.
    WERBUNG

  • Die nordische Technologie-Medienplattform der IT-Branche berichtet über Cybersicherheit, Cloud, KI, digitale Transformation, Vertriebskanäle, Managed Service Provider (MSPs) und Neuigkeiten aus der Unternehmens-IT.
    Die IT-Branche ist eine führende nordische Technologie-Medienplattform, die über Cybersicherheit, Künstliche Intelligenz, Cloud Computing, Unternehmens-IT, digitale Transformation, Managed Services, Channel-Partner, Softwareentwicklung, Telekommunikation, Rechenzentren, IT-Infrastruktur, Technologieführerschaft, Geschäftsinnovationen und Zukunftstechnologien berichtet. Mit Interviews von Führungskräften, Branchenanalysen, Eventberichten, Vordenkern, Produktneuheiten, Anbieter-Updates und Marktanalysen vernetzt die IT-Branche Technologieentscheider, CIOs, CISOs, CTOs, IT-Manager, MSPs, Reseller, Distributoren, Technologieanbieter, Startups und Unternehmen in Schweden, Norwegen, Dänemark, Finnland und Europa. Die Berichterstattung umfasst Cybersicherheitstrends, KI-Einführung, Cloud-Strategie, Unternehmenssoftware, Netzwerke, digitale Infrastruktur, Nachhaltigkeit, Compliance, Governance, Risikomanagement, Automatisierung, Datenanalyse und zukünftige Technologieentwicklungen.
    EIGENE INHALTE

  • Maciek Szczesniak war auf dem Podcast-Banner Magic Chats von IT-Branschen Wire Channel zu sehen
    Maciek Szczesniak tritt in den IT-Branschen Wire Channel Magic Chats auf und spricht über Führung, Innovation, digitale Transformation und Unternehmensdienstleistungen.
    GESPONSERT

  • VORTIQ-X AI Governance hilft Unternehmen dabei, KI in kontrollierbaren und überprüfbaren Geschäftswert umzuwandeln.
    VORTIQ-X ist eine KI-Governance-Plattform, die Unternehmen dabei unterstützt, KI zu steuern, zu verifizieren und messbaren Geschäftswert daraus zu generieren. Die Plattform konzentriert sich auf Transparenz, Compliance, KI-Governance und den effektiven Einsatz von KI in geschäftskritischen Prozessen.
    WERBUNG

Überarbeitung bekannter Angriffsketten

Eine erste Analyse der Kampagne deutete darauf hin, dass sie einer bekannten PlugX-Angriffskette folgte, einer Methode, die häufig von verschiedenen Angreifern eingesetzt wird. Die Forscher von Sophos entdeckten jedoch, dass die Techniken zwar vertraut wirkten, die Schadsoftware aber tatsächlich eine bisher unbekannte Hintertür enthielt.

Dies lässt darauf schließen, dass Bedrohungsakteure etablierte Angriffsmethoden aktiv weiterentwickeln, um neue und schwerer zu erkennende Schadsoftware einzusetzen, anstatt sich auf ältere und statische Strategien zu verlassen.

Die technische Durchführung des Angriffs ist besonders bemerkenswert, da legitime Software verwendet wird, um Sicherheitslösungen zu umgehen.

Die Infektionskette beinhaltet eine vertrauenswürdige und digital signierte Antivirenkomponente, die durch eine Technik namens DLL-Sideloading missbraucht wird. Dadurch kann der Schadcode unter dem Deckmantel eines legitimen Prozesses ausgeführt werden, was seine Erkennung und Blockierung durch herkömmliche Sicherheitsprodukte erschwert.

Speicherbasierte Loader und hochentwickelte Malware

Die Kampagne nutzt ein speicherbasiertes Donut-Ladegerät um seine schädlichen Anweisungen auszuführen. Donut ist ein positionsunabhängiges Framework, das die Ausführung von VBScript-, JScript- und .NET-Assemblys direkt im Systemspeicher ermöglicht.

Indem Angreifer das Schreiben von Dateien auf die Festplatte vermeiden, verringern sie ihre digitale Spur und können viele Endpoint Detection and Response (EDR)-Systeme umgehen, die in erster Linie die Erstellung und Änderung von Dateien überwachen.

Umfangreiches Netzwerk gefälschter Domains

Die Untersuchung zeigt, dass die gefälschte Claude-Website kein Einzelfall ist. Sophos-Forscher identifizierten ein größeres Netzwerk verdächtiger Infrastruktur und zahlreiche Nachahmer-Domains. Einige der Websites gaben sich zudem als bekannte Sicherheitsanbieter aus, was darauf hindeutet, dass die Operation Teil eines größeren und besser organisierten Ökosystems der Cyberkriminalität ist.

donuts-and-beagles-fake-claude-site-spreads-backdoor-01.png

Das gesamte Netzwerk zeugt von einem hohen Maß an Planung und Ressourceneinsatz. Indem sie sich als Sicherheitsunternehmen und bekannte Technologieanbieter ausgeben, versuchen die Angreifer, Vertrauen zu erwecken und selbst für vorsichtigere Nutzer legitim zu wirken.

Die Forscher weisen darauf hin, dass diese vielschichtige Methode zeigt, wie schnell neue Technologietrends von organisierten Cyberkriminalitätsgruppen ausgenutzt werden können.

Leiter der Bedrohungsforschung bei Sophos, Gabor Szappanos, Kommentare:

”Diese noch nicht zugeordnete Kampagne, bei der eine gefälschte Claude-Website als Tarnung für eine bösartige Werbekampagne dient, ist die jüngste in einer Reihe von Angriffen, bei denen Bedrohungsakteure populäre KI-Marken ausnutzen, um Schadsoftware und Hintertüren zu verbreiten.”

Er fährt fort:

”Besonders auffällig ist der immense Aufwand, der betrieben wurde, um einer Entdeckung zu entgehen. Die Angreifer nutzten etablierte Techniken wie das Sideloading von DLLs und veränderten gleichzeitig die Nutzdaten, um herkömmliche Sicherheitswerkzeuge zu umgehen.”

”In diesem Fall wurde ein signiertes Antivirus-Update von G DATA missbraucht, um eine bösartige DLL-Datei per Sideloading einzuschleusen, die Donut-Shellcode entschlüsselte und ausführte, bevor eine zuvor unbekannte Hintertür, die wir ’Beagle’ getauft haben, installiert wurde.”

Die Forscher stellten außerdem fest, dass derselbe XOR-Schlüssel bereits in mehreren Beispielen im Zusammenhang mit Donuts Anfang dieses Jahres wiederverwendet wurde, was darauf hindeutet, dass es sich um eine langfristige Entwicklung der Akteure handelt. TTPs (Taktiken, Techniken und Verfahren).

Gleichzeitig befanden sich die Malware-Verbreitung und die Kommando- und Kontrollinfrastruktur zwar unter derselben Domäne, wurden aber absichtlich bei verschiedenen Cloud-Anbietern gehostet, um die Abschaltung und Verfolgung zu erschweren.

donuts-and-beagles-fake-claude-site-spreads-backdoor-04.png

Es wird erwartet, dass KI-Missbrauch zunehmen wird.

Da KI-Tools sowohl im privaten als auch im beruflichen Leben immer häufiger eingesetzt werden, gehen Forscher davon aus, dass diese Art von ”KI-Hijacking” zunehmen wird.

Anstatt sich ausschließlich auf anomales Anwendungsverhalten zu konzentrieren, wie beispielsweise das unerwartete Laden legitimer Sicherheitstools. DLL-Dateien, empfiehlt Sophos dass Organisationen strengere Richtlinien umsetzen, wonach Software nur von offiziellen und verifizierten Quellen heruntergeladen werden darf.

Empfehlungen für Organisationen

Die Studie unterstreicht, wie wichtig es ist, die Quelle aller Software-Downloads zu überprüfen. Organisationen und Einzelpersonen wird geraten, bei KI-bezogenen Tools oder Anwendungen, die außerhalb offizieller Marktplätze oder der Websites der Entwickler vertrieben werden, äußerst vorsichtig zu sein.

Sicherheitsteams sollten sich auch auf die Überwachung von Anomalien im Systemspeicher und die Überprüfung von DLL-Sideloading-Versuchen konzentrieren, selbst wenn legitime und signierte ausführbare Dateien verwendet werden.

Da Angreifer ihre Vorgehensweisen ständig weiterentwickeln, zählen ein hohes Maß an digitalem Bewusstsein und klare Softwarebeschaffungsrichtlinien weiterhin zu den wirksamsten Schutzmaßnahmen gegen diese Art von Social-Engineering-basierten Angriffen.

Bleiben Sie über die wichtigsten Neuigkeiten auf dem Laufenden

Durch Drücken der Schaltfläche „Abonnieren“ bestätigen Sie, dass Sie unsere gelesen haben und damit einverstanden sind. Datenschutzrichtlinie Und Nutzungsbedingungen
  • Maciek Szczesniak war auf dem Podcast-Banner Magic Chats von IT-Branschen Wire Channel zu sehen
    Maciek Szczesniak tritt in den IT-Branschen Wire Channel Magic Chats auf und spricht über Führung, Innovation, digitale Transformation und Unternehmensdienstleistungen.
    GESPONSERT

  • Cybertech Europe 2026, die Cybersicherheitskonferenz in Rom, mit der IT-Branche als offiziellem Medienpartner
    Die Cybertech Europe 2026 ist eine der führenden Cybersicherheitskonferenzen Europas und bringt in Rom Cybersicherheitsexperten, Regierungsvertreter, Technologieinnovatoren, Startups, Investoren und Entscheidungsträger aus Unternehmen zusammen. Die IT-Branche fungiert als offizieller Medienpartner und bietet Berichterstattung über die Veranstaltung, Interviews mit Führungskräften, Brancheneinblicke und Cybersicherheitsnachrichten für das nordische und europäische Publikum.
    WERBUNG

  • Die nordische Technologie-Medienplattform der IT-Branche berichtet über Cybersicherheit, Cloud, KI, digitale Transformation, Vertriebskanäle, Managed Service Provider (MSPs) und Neuigkeiten aus der Unternehmens-IT.
    Die IT-Branche ist eine führende nordische Technologie-Medienplattform, die über Cybersicherheit, Künstliche Intelligenz, Cloud Computing, Unternehmens-IT, digitale Transformation, Managed Services, Channel-Partner, Softwareentwicklung, Telekommunikation, Rechenzentren, IT-Infrastruktur, Technologieführerschaft, Geschäftsinnovationen und Zukunftstechnologien berichtet. Mit Interviews von Führungskräften, Branchenanalysen, Eventberichten, Vordenkern, Produktneuheiten, Anbieter-Updates und Marktanalysen vernetzt die IT-Branche Technologieentscheider, CIOs, CISOs, CTOs, IT-Manager, MSPs, Reseller, Distributoren, Technologieanbieter, Startups und Unternehmen in Schweden, Norwegen, Dänemark, Finnland und Europa. Die Berichterstattung umfasst Cybersicherheitstrends, KI-Einführung, Cloud-Strategie, Unternehmenssoftware, Netzwerke, digitale Infrastruktur, Nachhaltigkeit, Compliance, Governance, Risikomanagement, Automatisierung, Datenanalyse und zukünftige Technologieentwicklungen.
    EIGENE INHALTE

  • VORTIQ-X AI Governance hilft Unternehmen dabei, KI in kontrollierbaren und überprüfbaren Geschäftswert umzuwandeln.
    VORTIQ-X ist eine KI-Governance-Plattform, die Unternehmen dabei unterstützt, KI zu steuern, zu verifizieren und messbaren Geschäftswert daraus zu generieren. Die Plattform konzentriert sich auf Transparenz, Compliance, KI-Governance und den effektiven Einsatz von KI in geschäftskritischen Prozessen.
    WERBUNG