Malware-Angriffe auf Entwickler

„ClaudeFix“: Wenn geteilte KI-Chats zur Malware-Falle werden

Claude
Bildquelle: -Robert Way /Shutterstock.com

Sicherheitsforscher von Zscaler haben eine neue Angriffskampagne entdeckt, bei der Cyberkriminelle manipulierte KI-Chats nutzen, um Schadsoftware zu verbreiten.

Im Fokus stehen vor allem Softwareentwickler und IT-Fachkräfte, die über scheinbar vertrauenswürdige Inhalte zur Ausführung schädlicher Befehle verleitet werden.

Anzeige

Nach Erkenntnissen des Threat-Hunting-Teams kombiniert die Kampagne zwei bekannte Methoden: die Social-Engineering-Technik „ClickFix“ und die legitime Funktion zum Teilen von Chatverläufen des KI-Assistenten Claude von Anthropic.

Die Angreifer erstellen präparierte, öffentlich teilbare KI-Chats, die auf den ersten Blick authentisch wirken. Nutzer gelangen unter anderem über Werbeanzeigen auf diese Inhalte und erhalten dort Anweisungen, die angeblich zur Installation eines Updates, zur Einrichtung einer Entwicklungsumgebung oder zur Lösung eines Sicherheitschecks erforderlich sind.

Schadcode wird manuell gestartet

Das eigentliche Angriffsziel besteht darin, die Opfer dazu zu bringen, vorbereitete Befehle selbst in das Terminal unter macOS oder in die Windows-Kommandozeile einzufügen. Diese als „ClickFix“ oder „InstallFix“ bekannte Methode umgeht klassische Sicherheitsmechanismen, da die Ausführung des Codes durch den Nutzer selbst erfolgt.

Anzeige

Mit dem ersten Befehl beginnt eine mehrstufige Infektionskette. Im Hintergrund werden weitere Schadprogramme nachgeladen, ohne dass die Betroffenen den eigentlichen Angriff unmittelbar bemerken.

Die Kampagne zielt insbesondere auf Entwicklerarbeitsplätze ab. Nach der Infektion versucht die Malware, eine Vielzahl sensibler Informationen auszulesen. Dazu gehören Browser-Zugangsdaten, Session-Cookies, gespeicherte Kryptowährungs-Wallets sowie verschiedene Systeminformationen.

Besonders kritisch sind gestohlene Anmeldedaten und Sitzungstoken. Gelangen diese in die Hände der Angreifer, können sie genutzt werden, um sich innerhalb von Unternehmensnetzwerken weiterzubewegen und zusätzliche Systeme zu kompromittieren.

Malware passt sich neuen Angriffsmöglichkeiten an

Die Analyse von Zscaler zeigt, dass die Angreifer ihre Vorgehensweise während der Kampagne mehrfach angepasst haben. Statt auf gefälschte Webseiten zu setzen, missbrauchen sie inzwischen legitime Funktionen einer bekannten KI-Plattform. Dadurch wirken die präparierten Inhalte vertrauenswürdiger und erhöhen die Wahrscheinlichkeit, dass Nutzer den enthaltenen Anweisungen folgen.

Die Kampagne verdeutlicht, dass Cyberkriminelle zunehmend populäre KI-Dienste in ihre Angriffsszenarien einbeziehen und das Vertrauen der Anwender gezielt ausnutzen.

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.

Sensibilisierung bleibt ein wichtiger Schutz

Auch wenn die beobachtete Kampagne nur über einen begrenzten Zeitraum aktiv war, sehen die Sicherheitsforscher darin einen Hinweis auf einen wachsenden Trend. Unternehmen sollten Mitarbeitende deshalb dafür sensibilisieren, keine Befehle aus unbekannten oder nicht verifizierten Quellen ungeprüft in Terminal- oder Kommandozeilenfenster zu übernehmen.

Gerade Entwickler und IT-Administratoren, die regelmäßig mit Skripten und Konsolenbefehlen arbeiten, gehören zu den bevorzugten Zielen solcher Angriffe. Eine Kombination aus Sicherheitsbewusstsein, klaren Richtlinien und technischen Schutzmaßnahmen kann dazu beitragen, das Risiko erfolgreicher Angriffe deutlich zu reduzieren.

(red/Zscaler)

Anzeige

Artikel zu diesem Thema

Weitere Artikel

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.