Falskt Claude-nettsted sprer bakdøren PlugX
Sikkerhetsforskere hos Malwarebytes har funnet et falskt nettsted som distribuerer en trojanisert versjon av Claude med bakdøren PlugX. Selve angrepet bruker kjente lokkemidler og velkjente kjøreteknikker. Det interessante er nyttelasten: PlugX har vært kjent i over ti år og har i hovedsak vært brukt i spionasjekampanjer knyttet til kinesiske trusselaktører. At bakdøren nå deles ut gjennom offentlig tilgjengelige, trojaniserte installasjonsfiler, bryter med det mønsteret. Forskerne peker på at kildekoden til PlugX har sirkulert i lukkede fora.
Hva det betyr for virksomheten
Ansatte laster ned KI-verktøy på eget initiativ, ofte raskere enn IT rekker å ta stilling til dem. Når de søker seg fram til en installasjonsfil, er det ikke gitt at de havner på riktig nettsted. Poenget her er ikke Claude spesielt, men at etterspurte verktøy er attraktive lokkemidler, og at et funn av PlugX i egen logg ikke lenger automatisk betyr statlig spionasje. Det gjør vurderingen av alvorlighetsgrad vanskeligere for den som håndterer hendelsen.
Berigo anbefaler
- Gi ansatte en tydelig, kort liste over hvilke KI-verktøy som er godkjent og hvor de skal hentes fra.
- Begrens muligheten til å installere programvare selv på virksomhetens maskiner.
- Gjør det enkelt og raskt å be om et nytt verktøy, ellers løser folk det på egen hånd.
- Oppdater deteksjonsreglene slik at PlugX-funn utløser undersøkelse uavhengig av hvilken aktør dere forventer.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt