Охота на разработчиков: под видом Claude AI распространяется опасный бэкдор Beagle
Специалисты Sophos выявили мошеннический сайт, который маскируется под популярный сервис Claude AI.
На этом ресурсе пользователям предлагают скачать программу Claude-Pro Relay, якобы предназначенную для разработчиков, работающих с Claude Code. Однако вместо легитимного ПО скачивается архив Claude-Pro-windows-x64.zip (около 505 МБ), который содержит MSI-установщик. Этот установщик выполняет стандартные функции и скрытно разворачивает вредоносную цепочку.
После установки на компьютере появляются три файла в папке автозагрузки: NOVupdate.exe, NOVupdate.exe.dat и avk.dll. По данным Malwarebytes, установщик представляет собой троянизированную версию Claude: внешне программа может работать корректно, но в фоновом режиме запускает вредоносную нагрузку PlugX.
На одном из этапов атаки используется загрузчик DonutLoader, который доставляет ранее неизвестный бэкдор для Windows, получивший название Beagle. Функционал Beagle пока ограничен: он способен выполнять команды, загружать и скачивать файлы, управлять директориями, просматривать содержимое папок и самоудаляться. Этого достаточно для закрепления на устройстве и удалённого управления.
Для обхода защиты злоумышленники используют стороннюю загрузку DLL: подписанный файл обновления G Data (NOVupdate.exe) подгружает вредоносную библиотеку avk.dll, которая расшифровывает и запускает содержимое NOVupdate.exe.dat прямо в памяти, что затрудняет обнаружение. Бэкдор связывается с командным сервером license\[.]claude-pro\[.]com по TCP (порт 443) или UDP (порт 8080), а обмен данными шифруется жёстко заданным AES-ключом. Сервер был размещён на IP-адресе из диапазона Alibaba Cloud.
Sophos также обнаружила похожие образцы Beagle, загруженные на VirusTotal с февраля по апрель. В этих случаях вредонос распространялся через другие цепочки: с использованием бинарных файлов Microsoft Defender, shellcode AdaptixC2, PDF-приманок и фейковых сайтов обновлений под видом CrowdStrike, SentinelOne и Trellix. Связать кампанию с конкретной группировкой пока не удалось, но эксперты не исключают, что операторы, связанные с PlugX, тестируют новый пейлоад.
Пользователям рекомендуется скачивать Claude только с официального сайта и не доверять подозрительным или рекламным результатам поиска. Появление на компьютере файлов NOVupdate может свидетельствовать о компрометации системы.
Мы внедряем системы информационной безопасности в Свердловской области и Севастополе!
Благодаря многолетнему опыту и команде экспертов, знаем, что важно для IT-инфраструктуры и как защититься от киберугроз во всех сферах деятельности.
Оставьте свой контакт на главной странице и мы поможем с решением проблемы любой сложности!