Uma campanha maliciosa está utilizando a popularidade da inteligência artificial Claude, da Anthropic, para espalhar um vírus de acesso remoto. Segundo descoberta da Malwarebytes Labs, cibercriminosos criaram uma página fraudulenta que imita o site oficial, oferecendo o download de uma suposta versão “Pro” para Windows através de um arquivo compactado (ZIP).
Como o ataque funciona
O golpe é sofisticado e desenhado para não levantar suspeitas. Veja o passo a passo da infecção:
- Isca e Instalação: A vítima baixa o arquivo
Claude-Pro-windows-x63.zip. Ao executá-lo, um instalador legítimo em aparência cria um atalho na área de trabalho. - O Disfarce: Quando o usuário clica no atalho, a interface real do Claude é aberta em primeiro plano. No entanto, em segundo plano, um script malicioso (VBScript) começa a agir.
- Execução Silenciosa: O script copia arquivos maliciosos para a pasta de inicialização do Windows. Entre eles está o
NOVUpdate.exe, um arquivo legítimo do antivírus G DATA que é “sequestrado” para carregar uma biblioteca infectada (avk.dll). - Conexão com Invasores: Em menos de 30 segundos após a execução, o malware estabelece conexão com servidores externos (hospedados na Alibaba Cloud), permitindo que os criminosos controlem o PC remotamente.
O Truque da DLL Sideloading: O uso de um arquivo assinado e legítimo (do antivírus G DATA) serve para enganar programas de segurança, que muitas vezes não barram o processo por considerarem o executável principal confiável.
Histórico e Origem: O Retorno do PlugX
A técnica utilizada é uma marca registrada do PlugX, um trojan de acesso remoto (RAT) utilizado em campanhas de espionagem desde 2008. Embora historicamente ligado a grupos de interesse do Estado chinês, o código circula em fóruns clandestinos, permitindo que diversos grupos criminosos o utilizem. O script ainda apaga os próprios rastros após a infecção para dificultar a análise forense.
Sinais de Infecção e Como se Proteger
Como o aplicativo falso funciona normalmente, o usuário pode não perceber o roubo de dados. Para verificar se o seu sistema foi comprometido, busque pelos seguintes indicadores:
- Arquivos suspeitos: Verifique se há os arquivos
NOVUpdate.exe,avk.dllouNOVUpdate.exe.datna pasta de inicialização do Windows. - Diretório incorreto: Procure por uma pasta com erro de digitação no caminho:
C:\Program Files (x86)\Anthropic\Claude\Cluade\. - Conexões de rede: Monitore conexões de saída para o endereço IP 8.217.190.58.
Recomendações de Segurança:
- Fonte Oficial: Baixe o Claude apenas pelo endereço legítimo: claude.com/download.
- Desconfie de E-mails: O grupo utiliza plataformas de e-mail marketing (Kingmailer e CampaignLark) para enviar links fraudulentos.
- Ação imediata: Caso encontre os arquivos citados, desconecte o PC da internet, realize uma varredura completa com um antivírus atualizado e altere todas as suas senhas.





