Aanvallers maken gebruik van nep Claude Code-installers om malware te verspreiden die de IElevator-interface van Chrome misbruikt om beschermde browsergegevens te stelen. Ontwikkelaars die op zoek zijn naar het populaire Claude Code-hulpmiddel van Anthropic worden hierdoor misleid om schadelijke software te downloaden.
Volgens onderzoekers van Ontinue wordt via een valse installer een tot nu toe onbekende PowerShell-payload verspreid. Deze malware is ontworpen om detectie te omzeilen, browser-encryptiemateriaal te achterhalen en gevoelige data van ontwikkelaarsystemen te stelen. Ontwikkelaars vormen een aantrekkelijk doelwit omdat zij toegang hebben tot intellectueel eigendom, cloudinfrastructuur en CI/CD-pijplijnen, en zij vaak software moeten kunnen installeren, aldus Vineeta Sangaraju, AI Research Engineer bij Black Duck.
De onderzoekers melden dat vrijwel alle detecteerbare onderdelen van de aanval binnen de PowerShell-loader zijn verpakt, wat het opsporen bemoeilijkt. Twee standaard API-regels leverden geen treffers op. De malware bevat een geografische uitsluiting, waarbij het de Windows-regio-instellingen controleert en stopt met uitvoeren als deze overeenkomen met landen uit de CIS-regio of Iran.
De campagne vervangt de legitieme eenregelige installatiecode van Claude Code, “irm https[:]//claude[.]ai/install.ps1 | iex,” door kwaadaardige PowerShell-commando’s die een gelaagde payload activeren. Deze malware installeert meerdere componenten om persistentie te waarborgen en gedragsindicatoren te minimaliseren. Alle detecteerbare acties, zoals database-toegang, archiefconstructie, HTTPS-exfiltratie en geplande taken, vinden uitsluitend plaats binnen de PowerShell-loader. De enige aanwijzing is een indirecte COM-aanroep.
De malware voert onder meer geografische uitsluiting, ID-verzameling, browserenumeratie, sleutelbeheer, decryptie, exfiltratie en persistentie uit, terwijl het zich bewust verbergt voor beveiligingsscanners. Sangaraju benadrukt dat het vervangen van een legitieme installer door een kwaadaardige geen nieuwe aanvalsmethode is, maar dat deze campagne opvalt door de precisie waarmee detectiemethoden worden omzeild.
Daarnaast misbruikt de malware Chrome Elevation Services om encryptiemateriaal te achterhalen dat hoort bij Application-Bound Encryption (ABE). Via de IElevator2 COM-interface in Chrome worden ABE-sleutels verkregen, waardoor aanvallers toegang krijgen tot browserdata die normaal onbereikbaar zijn voor infostealers. Google introduceerde ABE in Chrome 127 in juli 2024 om het stelen van cookies en opgeslagen wachtwoorden uit SQLite-databases tegen te gaan.
Ontinue doet geen definitieve uitspraken over de herkomst van de aanval, omdat er geen overeenkomsten zijn gevonden met bekende tactieken en technieken van populaire malwarefamilies zoals Lumma, StealC, Vidar en anderen. De dichtstbijzijnde match was met Glove, aldus de onderzoekers in hun blogpost.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *