共计 1187 个字符,预计需要花费 3 分钟才能阅读完成。
安全公司曝光黑客架设山寨 Claude AI 网站, 散播 Beagle 新型恶意木马
安全公司 Sophos 近日发布报告, 揭露了一起针对 Claude AI 用户的新型网络攻击事件。黑客通过搭建山寨 Claude 网站, 利用搜索引擎竞价排名广告吸引用户访问, 并诱导其下载含有恶意后门程序的“专业版客户端”。一旦用户中招, 设备将被植入名为 Beagle 的新型木马, 攻击者即可远程控制受害设备, 窃取敏感信息。
📌 事件概览: 山寨网站与广告钓鱼
据 Sophos 研究人员观察, 黑客注册了与官方 Claude AI 高度相似的域名, 并搭建了仿冒网站。该网站声称提供“Claude-Pro Relay”专业版客户端下载, 实际却是一个陷阱。用户点击下载按钮后, 会得到一个体积高达 505MB 的压缩包文件“Claude-Pro-windows-x64.zip”, 解压后运行安装程序, 系统便会感染恶意木马。
从已披露信息看, 这一变化更值得关注的, 不只是表面动作本身, 还包括其对后续行业节奏、用户预期和市场竞争的连锁影响。
🔍 核心武器:Beagle 后门木马
- 远程命令执行 : 攻击者可向受害设备下发任意命令, 控制其行为。
- 文件操作 : 支持上传、下载、创建、重命名和枚举目录内容。
- 长期潜伏 : 木马设计旨在长期控制设备, 持续收集隐私信息, 如账号密码、浏览器数据、文件等。
💡 攻击链分析: 从搜索到感染
- 广告诱饵 : 黑客通过搜索引擎竞价排名机制, 购买与 Claude 相关的关键词广告, 使山寨网站出现在搜索结果前列。
- 伪装下载 : 网站界面模仿官方风格, 提供虚假的“专业版客户端”, 并以大体积压缩包增加可信度。
- 木马植入 : 用户执行安装程序后,Beagle 木马在后台静默安装, 并建立与攻击者服务器的连接。
- 远程控制 : 攻击者通过 C2 服务器下发指令, 操控受害设备进行数据窃取、横向移动等恶意活动。
📊 意外发现:Cloudflare 凭证泄露
有趣的是, 研究人员在分析山寨网站时 , 意外发现黑客在网站配置中泄露了 Cloudflare 源站凭证。这意味着该伪造网站可能早在 2025 年 3 月就已搭建完成, 但直到近期才被曝光。凭证泄露为安全团队溯源提供了关键线索, 也暴露了黑客操作中的失误。
🚀 行业观察与防范建议
这起事件再次敲响警钟:AI 工具的火热正成为黑客攻击的新目标。 山寨网站结合广告钓鱼的方式并不新鲜 , 但针对热门 AI 产品的定向攻击更具欺骗性。用户在使用 AI 服务时, 应通过官方渠道下载客户端, 或直接使用网页版, 避免从不明来源下载软件。
🧭 总结
黑客利用 Claude AI 的知名度搭建山寨网站 , 通过搜索引擎广告诱导用户下载 Beagle 木马, 实现远程控制。这提醒我们, 在享受 AI 工具便利的同时, 必须提高警惕, 防范针对热门服务的安全威胁。Sophos 的发现为行业提供了宝贵的防御参考, 用户应主动采取安全措施, 避免成为下一个受害者。