Podróbki narzędzi AI: gdy instalator Claude'a jest malwarem
Skoro sztuczna inteligencja jest dziś jednym z najczęściej wyszukiwanych haseł w sieci, nie powinno dziwić, że właśnie ona stała się przynętą. Sophos X-Ops, zespół badawczy firmy Sophos, przejrzał rok przypadków z serwisów zarządzanego wykrywania i reagowania (MDR) i potwierdził 38 incydentów rzeczywistej działalności przestępczej wokół brandów AI. W zdecydowanej większości nie chodziło o zaawansowane ataki „z użyciem AI”, lecz o coś prostszego i skutecznego: podszywanie się pod Claude’a, ChatGPT, Copilota czy Perplexity, by wmanewrować użytkownika w pobranie złośliwego oprogramowania.
Jak wygląda atak: od reklamy po wykonanie polecenia
Typowy scenariusz zaczyna się od płatnej reklamy w wyszukiwarce albo zatruconych wyników wyszukiwania (SEO poisoning). Użytkownik szukający narzędzia AI trafia na stronę-copycat — wyglądającą niemal identycznie jak oryginał, z podobną czcionką i paletą kolorów. Dalej wchodzi do gry technika, którą Sophos nazwał „InstallFix”: zamiast udawać błąd systemu czy weryfikację CAPTCHA, fałszywa strona prezentuje dopracowany, krok po kroku „przewodnik instalacji”. Obie ścieżki kończą się tak samo — użytkownik kopiuje i uruchamia zaciemnione polecenie, które instaluje malware.
W jednym z udokumentowanych łańcuchów fałszywa strona Claude’a nakłaniała ofiarę do uruchomienia jednolinijkowca mshta, pobierającego pakiet instalatora Windows o nazwie claude lub claude.msixbundle. Następnie polecenie irm | iex wykonywało kod w pamięci i podejmowało próby hollowing procesu przeglądarki. W pokrewnych przypadkach rozprowadzano archiwum Claude Setup.zip z złośliwą biblioteką libcef.dll albo przekompilowany claude.exe, który w rzeczywistości był loaderem malware.
Nie tylko Claude: inne marki, inne techniki
Marka Claude była najczęściej nadużywaną przynętą — pojawiła się w 26 z 38 potwierdzonych przypadków. To jednak nie jedyny przykład. Oto inne techniki:
- Fałszywa strona z backdoorem. Witryna
claude-pro[.]com, wyglądająca jak oryginalny serwis Claude’a, rozprowadzała archiwum z instalatorem MSI. Instalator wrzucał do folderu startowego Windows podpisany plik aktualizatora antywirusowego (G DATA), zaszyfrowany plik danych i złośliwą bibliotekęavk.dll. Gdy legalny aktualizator się uruchamiał, ładował w miejsce własnej biblioteki złośliwą wersję (tzw. DLL sideloading), a ta uruchamiała w pamięci loader DonutLoader i — po raz pierwszy opisany przez badaczy — backdoor o nazwie „Beagle”, dający przestępcom pełną zdalną kontrolę nad komputerem. - Podróbka rozszerzenia przeglądarki. Sophos znalazł w Chrome Web Store fałszywe rozszerzenie rzekomego „AI Sidebar z DeepSeek, ChatGPT, Claude”, które wykradało dane o ruchu przeglądarki w czasie rzeczywistym. Co gorsza, rozszerzenie miało ocenę 4,7 gwiazdki przy ponad 10 tysiącach instalacji — userzy nie mieli łatwego sposobu, by odróżnić je od legalnych.
- Udział ChatGPT w ataku. W niektórych kampaniach przestępcy w ogóle nie budowali fałszywej strony — linkowali do prawdziwych, współdzielonych rozmów na claude.ai albo chatgpt.com, aby wykorzystać zaufanie użytkowników do tych domen. Ofiara lądowała na legalnej stronie, a dalej zobaczyła sfałszowaną „rozmowę z pomocą techniczną” z instrukcją otwarcia Terminala i wklejenia polecenia.
- Przynęta „agenta AI”. HP Wolf Security opisało kampanię, w której przestępcy wykorzystali zainteresowanie agentami AI, by podstawić fałszywego „agenta handlowego” — złośliwy plik dostarczono przez legalnie podpisany binarny plik Windows (Needle Stealer), zamieniający legalne rozszerzenia portfeli kryptowalutowych na złośliwe wersje.
Dlaczego to działa
Podróbki AI działają, bo łączą trzy elementy: rozpoznawalną markę, której użytkownik ufa; płatną reklamę w wynikach wyszukiwania, która wygląda jak organiczny wynik; i społeczny autorytet „instrukcji instalacji”, którą trudno kwestionować osobie bez wiedzy technicznej. Sophos zauważa też, że w roku objętym analizą przestępcy zaczęli przenosić złośliwe treści z własnych stron na legalne platformy (współdzielone rozmowy na ChatGPT), co czyni atak niemal niewidocznym dla zabezpieczeń opartych na domenie.
Jest w tym dobra wiadomość: jak podkreślają badacze Sophos, w opisanych przypadkach złośliwa aktywność wykrywalna była konwencjonalnymi środkami — nic w zachowaniu malware nie wymagało nowego podejścia obronnego. To atak na człowieka, nie na model AI.
Jak się chronić
- Pobieraj narzędzia AI tylko z potwierdzonych domen dostawców — nigdy z reklam w wyszukiwarce ani z wyników sponsorowanych. Wpisz adres ręcznie lub użyj zakładek.
- Nie uruchamiaj poleceń z instrukcji na stronach WWW. Każdy „przewodnik instalacji” kończący się kopiowaniem zaciemnionego polecenia do Terminala czy PowerShell to sygnał ostrzegawczy — legalne instalatory nie wymagają takich czynności.
- Weryfikuj adres URL dokładnie. Fałszywe domeny bywają niemal identyczne z oryginałami (typo-squatting:
claude-prozamiastclaude), a nawet legalne domeny (claude.ai, gitlab.io) mogą hostować złośliwe treści. - Korzystaj z oficjalnych menedżerów pakietów (npm, pip, brew, apt) zamiast pobierać instalatory z wyszukiwarki.
- Nie loguj się przez Google do nieznanych serwisów AI i regularnie przeglądaj listę podłączonych aplikacji w koncie Google, usuwając te, których nie rozpoznajesz.
- Nie wgrywaj wrażliwych dokumentów ani nagrań do nieznanych serwisów AI, których operatora nie da się zweryfikować.
- Instaluj rozszerzenia przeglądarki ostrożnie — wysoka ocena i duża liczba instalacji nie gwarantują, że rozszerzenie jest legalne.
Podróbki narzędzi AI to dziś jedna z najtańszych i najskuteczniejszych broni przestępców w sieci. Wystarczy jedna chwila nieuwagi — jedno wklejone polecenie — by stracić hasła, portfele kryptowalutowe i kontrolę nad komputerem. Zachowaj ostrożność również wtedy, gdy strona wygląda profesionalnie: wygląd to nie dowód legalności.
Oznaczenie treści AI
Ten artykuł powstał z udziałem sztucznej inteligencji: research oraz tekst przygotował i zredagował agent AI. Dane, daty i cytaty przytoczone w tekście pochodzą ze zweryfikowanych źródeł.