假 Claude AI 網站暗藏後門程式 Sophos:勿亂撳搜尋廣告下載 2 步自查有否中招
|
Fung Chun Man
| 19-08-2026 06:39 |
在Google
追蹤《e-zone》
追蹤《e-zone》

熱門 AI 工具成為黑客釣魚新目標。網絡安全公司 Sophos 近日披露,有網絡犯罪集團建立假冒 Anthropic Claude 的網站,並以「Claude-Pro Relay」等偽造工具作招徠,誘導用家下載帶有惡意程式的安裝檔。Sophos 將這款此前未被記錄的後門程式命名為「Beagle」,一旦裝置受感染,攻擊者理論上可遙距執行指令、上下載及刪除檔案。
涉事網站 claude-pro[.]com 的版面被指與 Claude 官方網站相似,並可能透過搜尋引擎廣告或 SEO 污染手法增加曝光。用家如在搜尋結果中見到 AI 工具下載連結,尤其是標示為贊助內容的頁面,應先核對網域名稱及官方渠道,避免因一時心急下載而令電腦面對資料外洩或被遙距操控風險。
即刻【按此】,用 App 睇更多產品開箱影片
假網站扮 Claude 下載「Claude-Pro Relay」即有風險
Sophos X-Ops 團隊於 2026 年 7 月 2 日發表的研究指出,攻擊者利用市場對生成式 AI 服務的關注,設立假冒 Claude 的下載網站,並提供名為「Claude-Pro Relay」的工具,聲稱可協助 Claude Code 開發者提升效能。
不過,該工具並非官方產品。Sophos 指,受害者下載壓縮檔後,當中的 Claude.msi 安裝程式會把多個檔案放入 Windows 啟動資料夾,令相關程式可隨系統開機自動執行。由於涉及惡意程式及網絡攻擊手法,本文不會提供可直接協助執行或散播攻擊的技術細節。
Beagle 後門可遙距操作電腦
根據 Sophos 分析,這次攻擊鏈結合 DLL 側載及記憶體載入技術,藉此避開部分傳統保安偵測。研究人員表示,最終會部署名為 Beagle 的後門程式;該程式被發現可接收遙距指令,以及進行檔案上載、下載、目錄管理及刪除檔案等操作。
簡單來說,如電腦受到此類後門感染,攻擊者有機會在未經用家同意下操控裝置,或嘗試存取裝置內的文件與帳戶資料。實際影響仍視乎受感染裝置權限、帳戶保護設定,以及攻擊者其後執行的行動而定,並不代表每宗感染均會出現相同後果。
搜尋結果置頂都未必安全 小心贊助廣告連結
Sophos 認為,這波攻擊可能涉及惡意廣告(malvertising)或 SEO 污染(SEO Poisoning)。攻擊者有機會購買關鍵字廣告,或透過搜尋排名操控,令假網站在用家搜尋 Claude、AI 工具或相關下載項目時,出現在搜尋結果較當眼的位置。
要留意的是,搜尋結果頂部的「贊助」或「廣告」標籤,只代表該連結屬付費推廣,並不等於平台或品牌已為網站安全性作保證。下載 AI 軟件、瀏覽器擴充功能或桌面工具時,較穩妥的做法是由品牌官方網站、官方 App Store 頁面或已核實的開發者渠道進入。
發現可疑檔案點處理?勿自行亂刪
Sophos 研究人員發現,早於 2026 年 2 月已有其他可疑樣本出現與今次活動相近的程式碼特徵,反映相關攻擊活動或已運作一段時間。不過,曾經瀏覽網站、看過廣告或搜尋過 Claude,並不代表裝置已受感染;主要風險在於下載及執行來歷不明的安裝檔。
如曾從可疑網站下載或執行相關檔案,建議先中斷裝置的網絡連線,並使用已更新的防毒或端點保安工具進行完整掃描。一般個人用家不建議在未確認檔案用途下,直接手動刪除系統檔或啟動項目,以免誤刪正常程式或未能完整清除威脅;如裝置存有公司資料、網銀資料或重要個人文件,宜盡快聯絡公司 IT 部門、保安軟件供應商或可信任的電腦維修支援協助處理。
防中招 2 步自保
- 只經官方渠道下載:使用 Claude 或其他 AI 服務時,直接輸入或從已儲存的官方網址進入;不要因見到搜尋結果置頂、贊助連結或「效能加速工具」字眼,就下載來歷未明的安裝檔。
- 懷疑中招即掃描及求助:如已下載或開啟不明檔案,先停止使用涉及重要帳戶的服務、斷開網絡,並更新保安軟件作完整掃描;涉及公司電腦、工作帳戶、付款資料或網銀資料時,應儘快通知 IT 團隊及相關服務供應商。
🎯 重點速睇:
- 假 Claude 網站:Sophos 指有網站假冒 Anthropic Claude,並以「Claude-Pro Relay」等名稱誘導用家下載偽造工具。
- 暗藏 Beagle 後門:研究人員發現惡意程式可讓攻擊者遙距執行指令、管理及傳輸檔案,實際影響視乎感染情況而定。
- 慎防搜尋廣告:搜尋結果置頂或標示「贊助」的連結不一定安全,下載前應核實網域名稱及官方來源。
- 曾下載勿亂刪:應先中斷網絡、更新保安工具作完整掃描;涉及重要帳戶或公司裝置時,宜找 IT 或專業人士處理。
Source:Sophos X-Ops
【相關報道】
【相關話題】熱門擋廣告插件 Adblock for Youtube爆嚴重網絡安全漏洞 逾千萬個資隨時被人「睇光光」
網絡安全公司Island報告指出,熱門瀏覽器插件「Adblock for Youtube™」存在嚴重遠端操控漏洞。遠端伺服器可在用戶不知情下每24小時更新並注入代碼,繞過檢查機制讀取敏感賬戶資料。開發商已承諾提交更新版本修正,專家則建議香港用戶及企業核對識別碼、更新至最新版本或徹底移除。
Source: ezone.hk
