网络犯罪分子正在利用一款仿冒的Claude桌面应用,入侵Windows系统,关闭关键安全防护,并植入远程访问恶意软件。这场攻击活动将一次普通的AI软件搜索,变成了窃取凭证和获取长期系统访问权限的通道。
该攻击活动由CyberProof公司在一份报告中披露,报告内容经Cyber Security News(CSN)分享。其分析人员指出,这一行为与此前在野外追踪到的FakeAgent攻击活动特征相符——攻击者滥用公共托管平台和仿冒安装程序来投递恶意软件。
![]()
攻击链条:从恶意广告到RAT木马
攻击始于恶意搜索广告,这些广告将受害者引导至看似可信的公共制品页面。用户下载并运行所谓的安装程序后,感染便会迅速进入多个阶段。最终载荷是SectopRAT——一款能够窃取信息并赋予攻击者对受感染设备隐蔽控制权的远程访问工具。
借助这种访问权限,犯罪分子可以收集文件、监视用户活动,甚至在未来随时返回下发进一步指令。对于企业而言,这场攻击带来的风险远不止一台终端设备——被盗的凭证可能打开通往邮箱、云服务以及内部系统的大门。
技术细节:PowerShell排除与DLL侧加载
受害者启动仿冒应用后,恶意程序会利用PowerShell为用户配置文件中的文件夹添加排除项,降低Microsoft Defender对该区域的可见性——而恶意文件恰恰就存放在那里。随后,初始加载器使用DLL侧加载技术,让一个合法程序加载有害的辅助文件,从而使代码得以在已签名的Java Chromium Embedded Framework辅助进程上下文中运行。
恶意软件还创建了一个以登录为触发条件的计划任务,并赋予其提升的权限,同时将其伪装成浏览器更新程序。该任务会从用户可写的漫游文件夹中调用第二个加载器,使感染在系统重启后依然能够复活。滥用系统原生调度功能来维持访问权限,已被证明是一种行之有效的手段。
规避传统C2:EtherHiding技术
CyberProof的调查发现,攻击者并未使用传统的命令控制服务器,而是依赖EtherHiding技术——从以太坊区块链上检索加密的连接信息。这一手法使得恶意流量的检测难度大幅提升。
该事件最初源于一条涉及计划任务的告警——该任务被设计得看起来像正常的软件更新。分析人员没有将这一信号当作孤立事件处理,而是跨受影响的终端关联了多方证据,最终还原了完整的攻击链条。
警示:熟悉的名字足以让人放松警惕
这起案例凸显了企业和个人用户共同面临的更广泛问题:一个熟悉的名字往往足以降低受害者的警惕,尤其是当广告出现在合法搜索结果上方时。近期关于仿冒Gemini安装程序的攻击报道也显示,犯罪分子正在利用其他热门AI品牌来传播窃取凭证的恶意软件。
显示的应用名称与程序内部细节之间的不一致,是一个值得警惕的危险信号。对于普通用户而言,在下载AI桌面应用时,务必确认来源的官方性,避免点击搜索广告中的推广链接。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.