Um site falso para o assistente de IA Claude foi descoberto online. Seus criadores estão distribuindo um backdoor para Windows, chamado Beagle, até então desconhecido, disfarçado de produto legítimo. A informação foi divulgada pelo Bleeping Computer, citando um relatório da empresa de segurança da informação Sophos.

Fonte da imagem: bleepingcomputer.com

Os atacantes anunciam a ferramenta Claude-Pro como um “serviço de retransmissão de alto desempenho criado especificamente para desenvolvedores de Claude-Code”. O site falso é uma tentativa grosseira de imitar o site legítimo do popular modelo de linguagem e assistente de IA da Anthropic, Claude. No entanto, a semelhança superficial se desfaz quando se trata dos links, já que os links neste site simplesmente redirecionam para a página inicial.

Usuários que desconhecem o engano, ao acessarem o site claude-pro[.]com, só podem clicar em um botão grande para baixar o arquivo de 505 MB Claude-Pro-windows-x64.zip, que contém um instalador MSI supostamente para um produto chamado Claude-Pro Relay. Na realidade, após a execução do binário, três arquivos são adicionados à pasta de inicialização: NOVupdate.exe, NOVupdate.exe.dat e avk.dll.

Como resultado, uma versão modificada do Claude é baixada para o dispositivo do usuário. Esta versão executa as funções esperadas, mas também instala vários malwares PlugX em segundo plano, concedendo assim aos atacantes acesso remoto ao sistema. Uma análise mais detalhada revelou que a primeira etapa instala o downloader DonutLoader, que adiciona uma backdoor Beagle relativamente simples ao sistema. Este malware suporta um conjunto limitado de comandos, incluindo upload e download de arquivos, criação de diretórios, execução de comandos, visualização do conteúdo de pastas, exclusão de pastas e muito mais.

Observa-se que o backdoor Beagle em questão não tem relação com o Trojan Beagle/Bagle descoberto em 2004. Os atacantes utilizam um instalador assinado para soluções de segurança da G Data, o NOVupdate.exe, para baixar a biblioteca maliciosa avk.dll e o arquivo criptografado NOVupdate.exe.dat. O arquivo DLL descriptografa e executa o payload do NOVupdate.exe.dat na memória.

Este downloader, DonutLoader, baixa o backdoor Beagle para a memória do sistema. O backdoor se comunica com o servidor de comando e controle via TCP na porta 443 ou UDP na porta 8080. A criptografia AES é usada para proteger o tráfego. De acordo com a Sophos, o servidor de comando e controle tem o endereço 8.217.190[.]58. O relatório afirma que este endereço está dentro do intervalo de IP da plataforma Alibaba Cloud.

Investigações adicionais levaram os especialistas a outras amostras de backdoor relacionadas ao Beagle, enviadas ao VirusTotal entre fevereiro e abril deste ano. Essas amostras de malware usam a mesma chave de descriptografia XOR que o Beagle. No entanto, essas versões do Trojan foram distribuídas por métodos diferentes. A identidade da pessoa por trás do novo Trojan permanece desconhecida.

admin

Postagens recentes

A fabricante chinesa de memórias CXMT está preparando seu maior IPO em anos para desafiar a Samsung e a Micron.

A ChangXin Memory Technologies (CXMT), maior fabricante de chips de memória da China, recebeu aprovação…

31 minutos atrás

“Vai surpreender e impressionar as pessoas”: Fontes internas revelam o título, o local do anúncio e a data de lançamento do remake de Rayman Legends.

Em 2026, a Ubisoft, editora e desenvolvedora francesa, já havia atualizado o primeiro jogo da…

31 minutos atrás

No Man’s Sky recebeu a atualização The Swarm, que traz facções de jogadores, enxames de drones e batalhas espaciais massivas.

A Hello Games lançou uma nova atualização para seu jogo sandbox espacial, No Man's Sky,…

32 minutos atrás

“Não foi planejado”: Motorola admite ter falsificado secretamente links da Amazon em seus smartphones.

Anteriormente, foi relatado que smartphones da Motorola começaram a interceptar a inicialização do aplicativo da…

3 horas atrás

Os próximos smartphones Huawei Mate 90 virão equipados com um processador Kirin baseado em tecnologia de processo de 3 nanômetros.

A Huawei revelou recentemente sua lei de escalonamento de semicondutores, denominada "Lei de Escalonamento Tau",…

3 horas atrás