Claude偽装サイト、バックドア配布を確認
Claude偽装サイト経由のバックドア配布
Sophosの分析により、Anthropicの「Claude」を装った偽サイトを通じたマルウェア配布が確認されている。本キャンペーンでは、悪性DLLを利用したバックドア導入が行われる構成となっている。
攻撃では、DLLサイドローディング手法を利用し、ユーザー環境へ不正なDLLをロードすることでバックドアを実行する。また、AI関連サービスを装うことで、正規サイトと誤認させる誘導手法も確認されている。
DLLサイドローディングを利用した配布手法
本キャンペーンでは、正規ソフトウェアとともに悪性DLLを実行するDLLサイドローディング手法が利用されている。この方式では、正規アプリケーションの動作に紛れてDLLがロードされる構成となっている。
また、攻撃ではAnthropic関連サービスを装うことで、ユーザーに正規ソフトウェアと誤認させる誘導手法が確認されている。既存のDLLサイドローディング技術に加え、AI関連ブランドを利用した配布形態が組み合わされている点が特徴とされる。
AI関連サービス悪用と運用上の課題
本件では、AI関連サービスを装った偽サイトを利用し、DLLサイドローディングによるバックドア配布が行われていた。正規ブランドを模倣した誘導により、既存の攻撃手法が異なる形で利用されるケースが確認されている。
また、DLLサイドローディングのような既知技術が、AIサービスやクラウド関連インフラと組み合わせて使用されることで、通常のソフトウェア利用と判別しにくい場面も発生している。こうした事例を踏まえ、配布元や実行ファイルの検証を含む運用管理の重要性が指摘されている。

