Cybertech Europe 2026-IT Branschen Official Media Partner
Prenumerera

Håll dig uppdaterad med de viktigaste nyheterna

Genom att trycka på knappen Prenumerera bekräftar du att du har läst och godkänner vår integritetspolicy och användarvillkor
Kontakta oss

Sophos avslöjar falsk Claude AI-kampanj som sprider avancerad skadlig kod

Claude – Sophos avslöjar falsk Claude AI-kampanj som sprider avancerad skadlig kod | IT-Branschen Claude – Sophos avslöjar falsk Claude AI-kampanj som sprider avancerad skadlig kod | IT-Branschen
Sophos avslöjar falsk Claude AI-kampanj som sprider avancerad skadlig kod – Publicerad av IT-Branschen

Cybersäkerhetsforskare på Sophos X-Ops har identifierat en sofistikerad kampanj där hotaktörer utnyttjar det stora intresset för artificiell intelligens för att distribuera skadlig kod. Operationen bygger på en bedräglig webbplats som övertygande imiterar det officiella gränssnittet för Claude, AI-assistenten utvecklad av Anthropic.

För att driva trafik till webbplatsen använde angriparna sökmotoroptimering (SEO) och skadliga sökannonser. Genom att manipulera sökresultaten kunde de leda användare som sökte efter legitima AI-verktyg till den falska domänen.

Denna metod gör det möjligt för hotaktörerna att rikta in sig på personer som aktivt söker efter AI-relaterade verktyg och nedladdningar, vilket ökar sannolikheten för en lyckad infektion.

  • Cybertech Europe 2026 cybersecurity conference in Rome with IT-Branschen as Official Media Partner
    Cybertech Europe 2026 is one of Europe's leading cybersecurity conferences, bringing together cybersecurity leaders, government officials, technology innovators, startups, investors, and enterprise decision-makers in Rome. IT-Branschen serves as an Official Media Partner, providing event coverage, executive interviews, industry insights, and cybersecurity news for Nordic and European audiences.
    ANNONS

  • Maciek Szczesniak featured on IT-Branschen Wire Channel Magic Chats podcast banner
    Maciek Szczesniak appears on IT-Branschen Wire Channel Magic Chats, discussing leadership, innovation, digital transformation, and business services.
    SPONSRAD

  • VORTIQ-X AI Governance hjälper företag att omvandla AI till styrbart och verifierbart affärsvärde.
    VORTIQ-X är en AI Governance-plattform som hjälper organisationer att styra, verifiera och skapa mätbart affärsvärde från AI. Plattformen fokuserar på transparens, regelefterlevnad, AI-styrning och effektiv användning av AI i verksamhetskritiska processer.
    ANNONS

  • IT-Branschen Nordic technology media platform covering cybersecurity, cloud, AI, digital transformation, channel, MSP and enterprise IT news
    IT-Branschen is a leading Nordic technology media platform covering cybersecurity news, artificial intelligence, cloud computing, enterprise IT, digital transformation, managed services, channel partners, software development, telecommunications, data centers, IT infrastructure, technology leadership, business innovation, and emerging technologies. Through executive interviews, industry analysis, event coverage, thought leadership, product launches, vendor updates, and market insights, IT-Branschen connects technology decision-makers, CIOs, CISOs, CTOs, IT managers, MSPs, resellers, distributors, technology vendors, startups, and enterprise organizations across Sweden, Norway, Denmark, Finland, and Europe. Coverage includes cybersecurity trends, AI adoption, cloud strategy, enterprise software, networking, digital infrastructure, sustainability, compliance, governance, risk management, automation, data analytics, and future technology developments.
    EGET INNEHÅLL

Omarbetning av välkända attackkedjor

En första analys av kampanjen tydde på att den följde en välkänd PlugX-attackkedja, en metod som ofta används av olika hotgrupper. Sophos-forskarna upptäckte dock att även om teknikerna såg bekanta ut var nyttolasten i själva verket en tidigare okänd bakdörr.

Detta tyder på att hotaktörer aktivt vidareutvecklar etablerade attackmetoder för att leverera ny och mer svårupptäckt skadlig kod, istället för att förlita sig på äldre och statiska strategier.

Attackens tekniska utförande är särskilt anmärkningsvärt eftersom legitim programvara används för att kringgå säkerhetslösningar.

Infektionskedjan involverar en betrodd och digitalt signerad antiviruskomponent som missbrukas genom en teknik som kallas DLL-sideloading. Det gör att den skadliga koden kan köras under täckmantel av en legitim process, vilket försvårar upptäckt och blockering från traditionella säkerhetsprodukter.

Minnesbaserade laddare och avancerad skadlig kod

Kampanjen använder en minnesbaserad Donut-laddare för att exekvera sina skadliga instruktioner. Donut är ett positionsoberoende ramverk som möjliggör körning av VBScript-, JScript- och .NET-assemblies direkt i systemminnet.

Genom att undvika att skriva filer till hårddisken minskar angriparna sitt digitala fotavtryck och kan kringgå många EDR-system (Endpoint Detection and Response) som främst övervakar skapande och modifiering av filer.

Omfattande nätverk av falska domäner

Utredningen visar att den falska Claude-webbplatsen inte är en isolerad händelse. Sophos-forskarna identifierade ett större nätverk av misstänkt infrastruktur och flera kopieringsdomäner. Vissa av webbplatserna utgav sig även för att representera välkända säkerhetsleverantörer, vilket tyder på att operationen är en del av ett större och mer organiserat cyberkriminellt ekosystem.

donuts-and-beagles-fake-claude-site-spreads-backdoor-01.png

Det bredare nätverket visar på en hög nivå av planering och resursallokering. Genom att imitera säkerhetsföretag och välkända teknikleverantörer försöker angriparna inge förtroende och framstå som legitima även för mer försiktiga användare.

Forskarna konstaterar att denna typ av mångfacetterad metod visar hur snabbt framväxande tekniktrender kan utnyttjas av organiserade cyberbrottsgrupper.

Sophos chef för hotforskning, Gabor Szappanos, kommenterar:

”Denna ännu inte attribuerade kampanj, där en falsk Claude-sajt används som täckmantel för en skadlig reklamkampanj, är den senaste i en serie attacker där hotaktörer utnyttjar populära AI-varumärken för att distribuera skadlig kod och bakdörrar.”

Han fortsätter:

”Det som verkligen sticker ut är den omfattande ansträngningen för att undvika upptäckt. Hotaktörerna återanvände etablerade tekniker som DLL-sideloading samtidigt som de bytte ut nyttolasten för att kringgå traditionella säkerhetsverktyg.”

”I det här fallet missbrukades en signerad antivirusuppdatering från G DATA för att sidladda en skadlig DLL-fil som dekrypterade och körde Donut-shellkod innan en tidigare okänd bakdörr, som vi döpt till ’Beagle’, distribuerades.”

Forskarna noterade även att samma XOR-nyckel har återanvänts i flera Donut-relaterade exempel tidigare under året, vilket tyder på att det handlar om en långsiktig utveckling av aktörernas TTP:er (Tactics, Techniques and Procedures).

Samtidigt låg distributionen av skadlig kod och kommando- och kontrollinfrastrukturen under samma domän, men var medvetet hostade hos olika molnleverantörer för att försvåra nedstängning och spårning.

donuts-and-beagles-fake-claude-site-spreads-backdoor-04.png

AI-kapning väntas öka

I takt med att AI-verktyg blir allt vanligare, både privat och i arbetslivet, förväntar sig forskarna att denna typ av ”AI-kapning” kommer att öka.

Istället för att enbart fokusera på avvikande applikationsbeteenden, exempelvis legitima säkerhetsverktyg som laddar oväntade DLL-filer, rekommenderar Sophos att organisationer inför striktare policyer där programvara endast får laddas ned från officiella och verifierade källor.

Rekommendationer till organisationer

Forskningen understryker vikten av att verifiera källan till alla programvarunedladdningar. Organisationer och privatpersoner rekommenderas att vara mycket försiktiga med AI-relaterade verktyg eller applikationer som distribueras utanför officiella marknadsplatser eller utvecklarnas egna webbplatser.

Säkerhetsteam bör även fokusera på att övervaka avvikelser i systemminnet och granska försök till DLL-sideloading, även när legitima och signerade körbara filer används.

I takt med att angripare fortsätter att utveckla sina leveransmetoder är hög digital medvetenhet och tydliga policyer för programvaruanskaffning fortfarande några av de mest effektiva skydden mot den här typen av social engineering-baserade attacker.

Håll dig uppdaterad med de viktigaste nyheterna

Genom att trycka på knappen Prenumerera bekräftar du att du har läst och godkänner vår integritetspolicy och användarvillkor
  • Cybertech Europe 2026 cybersecurity conference in Rome with IT-Branschen as Official Media Partner
    Cybertech Europe 2026 is one of Europe's leading cybersecurity conferences, bringing together cybersecurity leaders, government officials, technology innovators, startups, investors, and enterprise decision-makers in Rome. IT-Branschen serves as an Official Media Partner, providing event coverage, executive interviews, industry insights, and cybersecurity news for Nordic and European audiences.
    ANNONS

  • Maciek Szczesniak featured on IT-Branschen Wire Channel Magic Chats podcast banner
    Maciek Szczesniak appears on IT-Branschen Wire Channel Magic Chats, discussing leadership, innovation, digital transformation, and business services.
    SPONSRAD

  • IT-Branschen Nordic technology media platform covering cybersecurity, cloud, AI, digital transformation, channel, MSP and enterprise IT news
    IT-Branschen is a leading Nordic technology media platform covering cybersecurity news, artificial intelligence, cloud computing, enterprise IT, digital transformation, managed services, channel partners, software development, telecommunications, data centers, IT infrastructure, technology leadership, business innovation, and emerging technologies. Through executive interviews, industry analysis, event coverage, thought leadership, product launches, vendor updates, and market insights, IT-Branschen connects technology decision-makers, CIOs, CISOs, CTOs, IT managers, MSPs, resellers, distributors, technology vendors, startups, and enterprise organizations across Sweden, Norway, Denmark, Finland, and Europe. Coverage includes cybersecurity trends, AI adoption, cloud strategy, enterprise software, networking, digital infrastructure, sustainability, compliance, governance, risk management, automation, data analytics, and future technology developments.
    EGET INNEHÅLL

  • VORTIQ-X AI Governance hjälper företag att omvandla AI till styrbart och verifierbart affärsvärde.
    VORTIQ-X är en AI Governance-plattform som hjälper organisationer att styra, verifiera och skapa mätbart affärsvärde från AI. Plattformen fokuserar på transparens, regelefterlevnad, AI-styrning och effektiv användning av AI i verksamhetskritiska processer.
    ANNONS