Home Nuove tecnologie Claude: attenzione al sito fake che diffonde una backdoor

Claude: attenzione al sito fake che diffonde una backdoor

0
545
Claude

Un falso sito di Claude sta sfruttando la popolarità del chatbot per spingere gli utenti a scaricare un archivio ZIP infetto. La trappola è curata nei dettagli: grafica simile all’originale, presenza tra i link sponsorizzati e promessa di una versione Pro per Windows.

Dietro l’apparenza, però, si nasconde una campagna di malvertising che porta a un installer malevolo capace di installare una backdoor sul computer della vittima. La scoperta è stata segnalata dai ricercatori di Sophos, mentre Malwarebytes aveva già rilevato una variante collegata al malware PlugX.

Claude e il sito fake che diffonde malware

Il meccanismo è semplice ma efficace: il sito fasullo utilizza gli stessi colori e caratteri della piattaforma legittima, così da sembrare affidabile anche a un occhio attento. In più, viene promosso attraverso la tecnica del SEO poisoning, che consente di far comparire la pagina tra i risultati sponsorizzati dei motori di ricerca.

Chi pensa di scaricare Claude per Windows finisce invece per ottenere un archivio ZIP da circa 505 MB. Al suo interno c’è un file MSI, chiamato Claude.msi, che avvia la catena di infezione. Una volta eseguito, il pacchetto copia alcuni file nella cartella di esecuzione automatica, tra cui NOVupdate.exe, NOVupdate.exe.dat e avk.dll.

Il primo elemento sfrutta un componente legittimo di G DATA per caricare una DLL in memoria, usando una tecnica nota come DLL sideloading. Da lì parte l’installazione del payload vero e proprio, che secondo le analisi può variare a seconda della campagna monitorata.

Come funziona l’infezione e quali rischi comporta

Secondo Malwarebytes, nella fase finale viene installato PlugX, una backdoor già nota agli esperti di sicurezza. Sophos, invece, ha individuato nel file DAT un loader Donut che carica in memoria Beagle, un’altra backdoor in grado di eseguire operazioni su file e directory da remoto.

Beagle comunica con il server di comando e controllo in forma cifrata, usando AES su TCP porta 443 e UDP porta 8080. Questo rende più difficile intercettare il traffico e capire cosa stia accadendo sul sistema compromesso. Non sono stati identificati con certezza gli autori, ma la somiglianza con la catena di infezione osservata per PlugX fa pensare a gruppi collegati o comunque con tecniche simili.

Come proteggersi dai siti fasulli di Claude

La difesa migliore è scaricare Claude solo dal sito ufficiale ed evitare i link sponsorizzati, anche quando sembrano legittimi. È utile prestare attenzione ai risultati di ricerca, soprattutto se promettono versioni “Pro” o download diretti non disponibili nella pagina autentica.

Conviene anche mantenere aggiornati antivirus e sistema operativo, oltre a diffidare degli archivi ZIP di grandi dimensioni ricevuti da fonti non verificate. In casi come questo, un click in meno può evitare l’installazione di una backdoor e il furto di dati o l’accesso remoto al dispositivo.

Avatar for Vito
CEO e fondatore del sito Chiccheinformatiche. Appassionato da anni all’informatica, è un programmatore esperto con la passione per le novità e gli aggiornamenti. Diplomato presso l’ITIS, vanta la realizzazione di software e applicazioni per computer e dispositivi mobili. Con una comprovata esperienza nell’ambito dei sistemi di rete, è esperto anche in hardware e installazioni di network. Oltre all’informatica ha un’altra grande passione, il calcio, che coltiva allenando una squadra di categoria dilettante con enormi soddisfazioni.

LASCIA UN COMMENTO

Please enter your comment!
Please enter your name here

NOTA BENE: tutti i commenti che inserisci entrano a far parte di una coda di moderazione e quindi se non li vedi è del tutto normale. Devi aspettare che l'amministratore del sito li veda e li approvi (con relativa risposta). Per questo motivo si è pregati di inviare un solo commento per volta per non intasare il sito di commenti doppi. Tranquilli! Rispondiamo a tutti. Dateci solo il tempo :)

Notificami per e-mail

Questo sito utilizza Akismet per ridurre lo spam. Scopri come vengono elaborati i dati derivati dai commenti.