Cybertech Europe 2026 – offisiell mediepartner for IT-bransjen

Sophos avdekker falsk Claude AI-kampanje som sprer avansert skadelig programvare

Claude – Sophos avdekker falsk Claude AI-kampanje som sprer avansert skadelig programvare | IT-bransjen Claude – Sophos avdekker falsk Claude AI-kampanje som sprer avansert skadelig programvare | IT-bransjen
Sophos avdekker falsk Claude AI-kampanje som sprer avansert skadelig programvare – Publisert av IT-Branschen

Forsker på nettsikkerhet ved Sophos X-Ops har identifisert en sofistikert kampanje der trusselaktører utnytter den økende interessen for kunstig intelligens til å distribuere skadelig programvare. Operasjonen er basert på et uredelig nettsted som overbevisende imiterer det offisielle grensesnittet til Claude, AI-assistenten utviklet av Antropisk.

For å drive trafikk til nettstedet brukte angriperne søkemotoroptimalisering (SEO) og ondsinnede søkeannonser. Ved å manipulere søkeresultatene klarte de å lede brukere som søkte etter legitime AI-verktøy til det falske domenet.

Denne metoden lar trusselaktører målrette seg mot personer som aktivt søker etter AI-relaterte verktøy og nedlastinger, noe som øker sannsynligheten for en vellykket infeksjon.

  • VORTIQ-X AI Governance hjelper bedrifter med å transformere AI til kontrollerbar og verifiserbar forretningsverdi.
    VORTIQ-X er en plattform for AI-styring som hjelper organisasjoner med å styre, verifisere og skape målbar forretningsverdi fra AI. Plattformen fokuserer på åpenhet, samsvar, AI-styring og effektiv bruk av AI i forretningskritiske prosesser.
    ANNONSE

  • IT-bransjens nordiske teknologiplattform som dekker cybersikkerhet, sky, AI, digital transformasjon, kanal, MSP og IT-nyheter for bedrifter
    IT-bransjen er en ledende nordisk teknologiplattform som dekker nyheter om cybersikkerhet, kunstig intelligens, skytjenester, bedrifts-IT, digital transformasjon, administrerte tjenester, kanalpartnere, programvareutvikling, telekommunikasjon, datasentre, IT-infrastruktur, teknologiledelse, forretningsinnovasjon og nye teknologier. Gjennom lederintervjuer, bransjeanalyser, arrangementsdekning, tankelederskap, produktlanseringer, leverandøroppdateringer og markedsinnsikt, kobler IT-bransjen teknologiske beslutningstakere, IT-sjefer, IT-sjefer, MSP-er, forhandlere, distributører, teknologileverandører, oppstartsbedrifter og bedriftsorganisasjoner i Sverige, Norge, Danmark, Finland og Europa. Dekningen inkluderer cybersikkerhetstrender, AI-adopsjon, skystrategi, bedriftsprogramvare, nettverk, digital infrastruktur, bærekraft, samsvar, styring, risikostyring, automatisering, dataanalyse og fremtidig teknologiutvikling.
    EGET INNHOLD

  • Cybertech Europe 2026 nettsikkerhetskonferanse i Roma med IT-bransjen som offisiell mediepartner
    Cybertech Europe 2026 er en av Europas ledende konferanser innen cybersikkerhet, som samler ledere innen cybersikkerhet, myndighetspersoner, teknologiinnovatører, oppstartsbedrifter, investorer og beslutningstakere i bedrifter i Roma. IT-bransjen fungerer som en offisiell mediepartner og tilbyr arrangementsdekning, intervjuer med ledere, bransjeinnsikt og nyheter om cybersikkerhet for nordiske og europeiske publikum.
    ANNONSE

  • Maciek Szczesniak var med på IT-Branschen Wire Channel Magic Chats podcastbanner
    Maciek Szczesniak deltar på IT-Branschen Wire Channel Magic Chats, hvor han diskuterer lederskap, innovasjon, digital transformasjon og forretningstjenester.
    SPONSET

Omarbeiding av kjente angrepskjeder

En innledende analyse av kampanjen indikerte at den fulgte en velkjent PlugX-angrepskjede, en metode som ofte brukes av ulike trusselaktører. Sophos-forskere oppdaget imidlertid at selv om teknikkene så kjente ut, var nyttelasten faktisk en tidligere ukjent bakdør.

Dette tyder på at trusselaktører aktivt utvikler etablerte angrepsmetoder for å levere ny og vanskeligere å oppdage skadelig programvare, i stedet for å stole på eldre og statiske strategier.

Den tekniske utførelsen av angrepet er spesielt bemerkelsesverdig fordi legitim programvare brukes til å omgå sikkerhetsløsninger.

Infeksjonskjeden involverer en pålitelig og digitalt signert antiviruskomponent som misbrukes gjennom en teknikk som kalles DLL-sideloading. Dette gjør at den skadelige koden kan kjøre under dekke av en legitim prosess, noe som gjør den vanskelig å oppdage og blokkere av tradisjonelle sikkerhetsprodukter.

Minnebaserte lastere og avansert skadelig programvare

Kampanjen bruker en minnebasert Donut-lader å utføre sine ondsinnede instruksjoner. Donut er et posisjonsuavhengig rammeverk som muliggjør kjøring av VBScript-, JScript- og .NET-samlinger direkte i systemminnet.

Ved å unngå å skrive filer til harddisken, reduserer angripere sitt digitale fotavtrykk og kan omgå mange Endpoint Detection and Response (EDR)-systemer som primært overvåker filoppretting og -endring.

Omfattende nettverk av falske domener

Etterforskningen viser at den falske Claude-nettsiden ikke er en isolert hendelse. Sophos-forskere identifiserte et større nettverk av mistenkelig infrastruktur og flere kopidomener. Noen av nettstedene utga seg også for å representere kjente sikkerhetsleverandører, noe som tyder på at operasjonen er en del av et større og mer organisert nettkriminelt økosystem.

donuts-and-beagles-fake-claude-site-spreads-backdoor-01.png

Det bredere nettverket viser et høyt nivå av planlegging og ressursallokering. Ved å utgi seg for å være sikkerhetsselskaper og kjente teknologileverandører, prøver angripere å innpode tillit og virke legitime selv for mer forsiktige brukere.

Forskerne bemerker at denne typen mangesidig metode viser hvor raskt nye teknologitrender kan utnyttes av organiserte nettkriminalitetsgrupper.

Sophos leder for trusselforskning, Gabor Szappanos, kommentarer:

”Denne kampanjen, som ennå ikke er identifisert, og som bruker et falskt Claude-nettsted som dekke for en ondsinnet reklamekampanje, er det siste i en rekke angrep der trusselaktører utnytter populære AI-merker til å distribuere skadelig programvare og bakdører.”

Han fortsetter:

”Det som virkelig skiller seg ut er den omfattende innsatsen for å unngå oppdagelse. Trusselaktørene gjenbrukte etablerte teknikker som DLL-sideloading, samtidig som de endret nyttelasten for å omgå tradisjonelle sikkerhetsverktøy.”

”I dette tilfellet ble en signert antivirusoppdatering fra G DATA misbrukt til å sidelaste en ondsinnet DLL-fil som dekrypterte og kjørte Donut-skallkode før den distribuerte en tidligere ukjent bakdør, som vi har kalt ’Beagle’.”

Forskerne bemerket også at den samme XOR-nøkkelen har blitt gjenbrukt i flere Donut-relaterte eksempler tidligere i år, noe som tyder på at dette er en langsiktig utvikling av aktørenes TTP-er (taktikker, teknikker og prosedyrer).

Samtidig var distribusjonen av skadelig programvare og kommando- og kontrollinfrastrukturen under samme domene, men ble bevisst hostet hos forskjellige skyleverandører for å gjøre nedstengning og sporing vanskeligere.

donuts-and-beagles-fake-claude-site-spreads-backdoor-04.png

AI-kapring forventes å øke

Etter hvert som AI-verktøy blir mer vanlige, både i privatlivet og i arbeidslivet, forventer forskere at denne typen ”AI-kapring” vil øke.

I stedet for å fokusere utelukkende på unormal applikasjonsatferd, som for eksempel legitime sikkerhetsverktøy som laster uventet DLL-filer, anbefaler Sophos at organisasjoner implementerer strengere retningslinjer der programvare kun kan lastes ned fra offisielle og verifiserte kilder.

Anbefalinger for organisasjoner

Forskningen understreker viktigheten av å bekrefte kilden til alle programvarenedlastinger. Organisasjoner og enkeltpersoner rådes til å være svært forsiktige med AI-relaterte verktøy eller applikasjoner som distribueres utenfor offisielle markedsplasser eller utviklernes egne nettsteder.

Sikkerhetsteam bør også fokusere på å overvåke systemminneavvik og gjennomgå forsøk på sidelasting av DLL-filer, selv når legitime og signerte kjørbare filer brukes.

Etter hvert som angripere fortsetter å utvikle leveringsmetodene sine, er høy digital bevissthet og tydelige retningslinjer for programvareanskaffelse fortsatt noe av det mest effektive beskyttelsesmiddelet mot denne typen angrep basert på sosial manipulering.

Hold deg oppdatert med de viktigste nyhetene

Ved å trykke på Abonner-knappen bekrefter du at du har lest og godtar våre personvernregler og bruksvilkår
  • Maciek Szczesniak var med på IT-Branschen Wire Channel Magic Chats podcastbanner
    Maciek Szczesniak deltar på IT-Branschen Wire Channel Magic Chats, hvor han diskuterer lederskap, innovasjon, digital transformasjon og forretningstjenester.
    SPONSET

  • Cybertech Europe 2026 nettsikkerhetskonferanse i Roma med IT-bransjen som offisiell mediepartner
    Cybertech Europe 2026 er en av Europas ledende konferanser innen cybersikkerhet, som samler ledere innen cybersikkerhet, myndighetspersoner, teknologiinnovatører, oppstartsbedrifter, investorer og beslutningstakere i bedrifter i Roma. IT-bransjen fungerer som en offisiell mediepartner og tilbyr arrangementsdekning, intervjuer med ledere, bransjeinnsikt og nyheter om cybersikkerhet for nordiske og europeiske publikum.
    ANNONSE

  • VORTIQ-X AI Governance hjelper bedrifter med å transformere AI til kontrollerbar og verifiserbar forretningsverdi.
    VORTIQ-X er en plattform for AI-styring som hjelper organisasjoner med å styre, verifisere og skape målbar forretningsverdi fra AI. Plattformen fokuserer på åpenhet, samsvar, AI-styring og effektiv bruk av AI i forretningskritiske prosesser.
    ANNONSE

  • IT-bransjens nordiske teknologiplattform som dekker cybersikkerhet, sky, AI, digital transformasjon, kanal, MSP og IT-nyheter for bedrifter
    IT-bransjen er en ledende nordisk teknologiplattform som dekker nyheter om cybersikkerhet, kunstig intelligens, skytjenester, bedrifts-IT, digital transformasjon, administrerte tjenester, kanalpartnere, programvareutvikling, telekommunikasjon, datasentre, IT-infrastruktur, teknologiledelse, forretningsinnovasjon og nye teknologier. Gjennom lederintervjuer, bransjeanalyser, arrangementsdekning, tankelederskap, produktlanseringer, leverandøroppdateringer og markedsinnsikt, kobler IT-bransjen teknologiske beslutningstakere, IT-sjefer, IT-sjefer, MSP-er, forhandlere, distributører, teknologileverandører, oppstartsbedrifter og bedriftsorganisasjoner i Sverige, Norge, Danmark, Finland og Europa. Dekningen inkluderer cybersikkerhetstrender, AI-adopsjon, skystrategi, bedriftsprogramvare, nettverk, digital infrastruktur, bærekraft, samsvar, styring, risikostyring, automatisering, dataanalyse og fremtidig teknologiutvikling.
    EGET INNHOLD