Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Sitio web falso de Claude AI distribuye nuevo malware 'Beagle' para Windows


Se ha detectado un sitio web falso de Claude AI que distribuye un software malicioso llamado "Claude-Pro Relay". Al instalarlo, el sistema se infecta con el backdoor "Beagle", el cual permite a los atacantes obtener acceso remoto, ejecutar comandos y manipular archivos. Los expertos recomiendan descargar la IA únicamente desde el portal oficial para evitar este riesgo.



Una versión falsa del sitio web de Claude AI ofrece una descarga maliciosa de Claude-Pro Relay que instala un backdoor para Windows previamente no documentado llamado Beagle.

El actor de la amenaza promociona Claude-Pro como un "servicio de retransmisión de alto rendimiento diseñado específicamente para los desarrolladores de Claude-Code".

El sitio web falso es un intento simplista de imitar el sitio legítimo del popular modelo de lenguaje extenso (LLM) Claude y su asistente de IA, utilizando colores y fuentes similares.

Sin embargo, la fachada se desmorona cuando se trata de los enlaces, ya que son simples redirecciones a la página principal, según informan hoy investigadores de la empresa de ciberseguridad Sophos.


Los usuarios que lleguen a “claude-pro[.]com” y no detecten el engaño solo podrán hacer clic en un gran botón de descarga del recurso malicioso, un archivo de 505 MB llamado 'Claude-Pro-windows-x64.zip' que contiene un instalador MSI presuntamente para el producto Claude-Pro Relay.

Sophos afirma que la ejecución del binario conlleva la adición de tres archivos a la carpeta de Inicio: NOVupdate.exe, NOVupdate.exe.dat y avk.dll.

La campaña fue descubierta inicialmente por Malwarebytes [aquí] , cuyos investigadores afirman que el instalador 'Pro' es una copia troyanizada de Claude que funciona según lo esperado pero despliega una cadena de malware PlugX en segundo plano, otorgando a los atacantes acceso remoto al sistema.

Al analizar más a fondo la campaña, Sophos descubrió que el payload de primera etapa era DonutLoader, que obtenía un "backdoor relativamente simple" que los investigadores llaman Beagle, con un conjunto limitado de comandos:

  • * uninstall: desinstala el agente
  • * cmd: ejecuta comandos
  • * upload: sube archivos
  • * download: descarga archivos
  • * mkdir: crea directorios
  • * rename: renombra archivos
  • * ls: lista el contenido del directorio
  • * rm: elimina directorios

Cabe aclarar que el backdoor Beagle es distinto al gusano Beagle/Bagle basado en Delphi documentado en 2004 [aquí] .

Según los investigadores, NOVupdate.exe es un actualizador firmado para soluciones de seguridad de G Data que el hacker utiliza para cargar lateralmente la avk.dll maliciosa y el archivo cifrado NOVupdate.exe.dat.

Sophos señala que la carga lateral de la DLL AVK y un archivo cifrado mediante un ejecutable firmado de G Data se ha vinculado a la actividad de PlugX en el pasado.

La función de la DLL es descifrar y ejecutar en memoria el payload dentro de NOVupdate.exe.dat, que es el inyector en memoria de código abierto DonutLoader. Sophos detectó Donut anteriormente, en ataques de 2024 [aquí] dirigidos a organizaciones gubernamentales en el sudeste asiático.

En este caso, Donut despliega el payload final, el backdoor Beagle, en la memoria del sistema para evadir la detección.

El backdoor se comunica con el comando y control (C2) en ‘license[.]claude-pro[.]com’ utilizando TCP a través del puerto 443 y/o UDP a través del puerto 8080, mientras que una clave AES predefinida protege los intercambios.

Sophos observa que el C2 está alojado en 8.217.190[.]58, una dirección IP que los investigadores de Malwarebytes afirman que se encuentra en el rango asociado con el servicio Alibaba-Cloud.

Investigaciones adicionales llevaron a Sophos a muestras adicionales relacionadas con Beagle, que fueron enviadas a VirusTotal entre febrero y abril de este año, utilizando la misma clave de descifrado XOR.

Sin embargo, esas muestras infectaron máquinas a través de diferentes cadenas de ataque, incluyendo binarios de Microsoft Defender, shellcode de AdaptixC2 y un PDF señuelo, además de suplantar sitios de actualización de múltiples proveedores de seguridad (por ejemplo, CrowdStrike, SentinelOne y Trellix).

Aunque Sophos no pudo atribuir la campaña a un actor de amenazas con total seguridad, los investigadores sugieren que los mismos operadores detrás de PlugX podrían estar experimentando con un nuevo payload.

Para mitigar este riesgo, los usuarios deben asegurarse de descargar Claude desde el portal oficial y omitir o ocultar los resultados de búsqueda patrocinados. La presencia de archivos ‘NOVupdate’ en un sistema es un fuerte indicio de compromiso.

Fuente:
BleepingComputer


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.