Hopp til hovedinnhold

Onsdag 7. oktober

 Tilbake Anthropic 2 min 00.16

Falsk Claude-nettsted installerer PlugX-trojaner via signert G DATA-verktøy

lørdag 11. april · KI-generert · Kilde: Malwarebytes

Innholdet er KI-generert og kan inneholde feil. Sjekk originalkilden.

Avdekker en kampanje der et falskt Claude-nettsted distribuerer en PlugX-trojaner via DLL-sideloading med et legitimt signert G DATA-verktøy.

«Alt ser normalt ut. Appen installeres, starter og fungerer som forventet, mens en skjult sideloading-kjede kjører i bakgrunnen.» Slik beskriver Malwarebytes en ny kampanje som utnytter Claudes popularitet til å distribuere skadevare. Det falske nettstedet tilbyr en «Pro»-versjon av Claude som ZIP-fil.

Installasjonen plasserer den ekte Claude-appen i forgrunnen. I bakgrunnen kopierer et VBScript tre filer til Windows' Startup-mappe: en legitimt signert G DATA-oppdaterer (NOVUpdate.exe), en ondsinnet DLL (avk.dll) og en kryptert datafil. Teknikken kalles DLL-sideloading (MITRE T1574.002), der det signerte vertsprogrammet laster den ondsinnede DLL-en fordi den ligger i samme mappe. VBScriptet sletter seg selv etterpå.

«22 sekunder etter oppstart hadde NOVUpdate.exe etablert sin første utgående TCP-tilkobling til kommando- og kontrollserveren på 8.217.190.58» — Malwarebytes

PlugX er en fjerntilgangs-trojaner dokumentert i spionasjeoperasjoner siden 2008. Lab52 dokumenterte den samme G DATA-sideloading-triaden i februar 2026. For utviklere: last kun ned Claude fra claude.com/download, og sjekk Startup-mappen for NOVUpdate.exe hvis du er usikker.

Nøkkeltall
290 mill.
Claudes månedlige nettbesøk, som gjør det til et attraktivt mål
22 sekunder
Tid fra installasjon til første C2-tilkobling
MITRE T1574.002
DLL-sideloading-teknikken som brukes

Pulsen · norske KI-nyheter for deg som bygger. Sakene er KI-generert fra originalkilden, som alltid lenkes.