{"id":317132,"date":"2026-07-27T14:56:10","date_gmt":"2026-07-27T14:56:10","guid":{"rendered":"https:\/\/www.europesays.com\/se\/317132\/"},"modified":"2026-07-27T14:56:10","modified_gmt":"2026-07-27T14:56:10","slug":"falska-claude-appen-bing-annonsen-ledde-till-anthropics-riktiga-webbplats","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/se\/317132\/","title":{"rendered":"Falska Claude-appen: Bing-annonsen ledde till Anthropics riktiga webbplats"},"content":{"rendered":"<p class=\"bodytext\">Den som s\u00f6kt efter desktop-appen Claude p\u00e5 Bing under de senaste dagarna kunde ha drabbats av skadlig programvara utan att g\u00f6ra ett enda uppenbart misstag. Den betalda annonsen h\u00f6gst upp ledde till claude.ai, Anthropics riktiga adress. F\u00e4llan l\u00e5g precis d\u00e4r.&#13;<\/p>\n<p class=\"bodytext\">S\u00e4kerhetsf\u00f6retaget Huntress publicerade fallet den 22 juli. Minst 29 organisationer drabbades mellan den 21 och 22 juli. Huntress kallar kampanjen f\u00f6r FakeAgent.&#13;<\/p>\n<p>Den falska sidan l\u00e5g p\u00e5 Anthropics egen dom\u00e4n<\/p>\n<p class=\"bodytext\">En funktion som kallas Artifacts gjorde detta m\u00f6jligt. Claude anv\u00e4nder den f\u00f6r att \u00e5terge kod, dokument eller hela webbsidor i ett f\u00f6nster bredvid chatten. Artifacts kan delas offentligt, och vem som helst kan d\u00e5 \u00f6ppna dem utan att ha ett konto. Angriparna skapade p\u00e5 det s\u00e4ttet en fungerande kopia av den officiella nedladdningssidan och k\u00f6pte sedan en sponsrad Bing-annons som pekade dit.&#13;<\/p>\n<p class=\"bodytext\">Den enda ledtr\u00e5den var en kort rad i det \u00f6vre v\u00e4nstra h\u00f6rnet: \u201dInneh\u00e5llet \u00e4r anv\u00e4ndargenererat och obekr\u00e4ftat.\u201d Den som ist\u00e4llet tittade i adressf\u00e4ltet s\u00e5g claude.ai och klickade. Sidan hann samla p\u00e5 sig 7 100 visningar innan Anthropic tog bort den efter att Huntress hade rapporterat den.&#13;<\/p>\n<p class=\"bodytext\">Nedladdningsknappen ledde trots allt bort fr\u00e5n webbplatsen, f\u00f6rst till claude.ai.download-app[.]us och d\u00e4rifr\u00e5n vidare till downloading-api.it[.]com. Tricket ligger i hur adressen \u00e4r uppbyggd. H\u00e4r \u00e4r claude.ai bara en underdom\u00e4n som ligger framf\u00f6r den egentliga dom\u00e4nen, download-app.us, som registrerades den 9 maj.&#13;<\/p>\n<p>En riktig fil med n\u00e5gon annans kod inuti<\/p>\n<p class=\"bodytext\">Filen ClaudeDesktop.exe som hamnar p\u00e5 h\u00e5rddisken \u00e4r inte alls n\u00e5gon Claude-programvara. Det \u00e4r en \u00e4kta, signerad komponent fr\u00e5n JetBrains som \u00e4r \u00f6ppen f\u00f6r sidladdning av DLL-filer. DLL st\u00e5r f\u00f6r Dynamic Link Library, ett programbibliotek som en applikation laddar n\u00e4r den startar. I en sidladdningsattack placerar angriparen en manipulerad kopia av det biblioteket bredvid det oskadade programmet. Programmet laddar den utan att ifr\u00e5gas\u00e4tta det, och den skadliga koden k\u00f6rs under det signerade filens goda namn.&#13;<\/p>\n<p class=\"bodytext\">I slutet av kedjan finns SectopRAT, en trojan f\u00f6r fj\u00e4rr\u00e5tkomst som har funnits sedan 2019. Den stj\u00e4l l\u00f6senord, kreditkortsuppgifter, filer, inloggningsuppgifter och cookies f\u00f6r webbl\u00e4sare, FTP-inloggningsuppgifter, data fr\u00e5n Discord och Telegram samt Steam- och VPN-konton. F\u00f6r att s\u00e4kerst\u00e4lla varaktig \u00e5tkomst placerar kampanjen \u00e4ven ut en fil som heter DockerDesktop.exe och registrerar den som en schemalagd uppgift, vilket g\u00f6r att datorn smittas om g\u00e5ng p\u00e5 g\u00e5ng.&#13;<\/p>\n<p class=\"bodytext\">Skadlig programvaran motverkar analys. Den \u00e4r packad och kontrollerar grafikkortet och videominnet f\u00f6r att uppt\u00e4cka virtuella maskiner, de isolerade testsystem som s\u00e4kerhetsforskare anv\u00e4nder. Huntress uppger att man anv\u00e4nde Claude Opus 4.8 f\u00f6r sin egen analys, f\u00f6reg\u00e5ngaren till den nyligen sl\u00e4ppta versionen <a href=\"https:\/\/www.notebookcheck.se\/Claude-Opus-5-mer-prestanda-till-samma-pris-men-inte-gratis.1351887.0.html\" target=\"_self\" rel=\"nofollow noopener\">Claude Opus 5<\/a>.&#13;<\/p>\n<p>Tricket \u00e4r inte nytt<\/p>\n<p class=\"bodytext\"> <a href=\"https:\/\/www.notebookcheck.se\/Falsk-Claude-AI-webbplats-driver-en-Windows-bakdoerr-genom-Googles-soekresultat.1292043.0.html\" target=\"_self\" rel=\"nofollow noopener\">Redan<\/a> i maj <a href=\"https:\/\/www.notebookcheck.se\/Falsk-Claude-AI-webbplats-driver-en-Windows-bakdoerr-genom-Googles-soekresultat.1292043.0.html\" target=\"_self\" rel=\"nofollow noopener\">spred<\/a> en <a href=\"https:\/\/www.notebookcheck.se\/Falsk-Claude-AI-webbplats-driver-en-Windows-bakdoerr-genom-Googles-soekresultat.1292043.0.html\" target=\"_self\" rel=\"nofollow noopener\">falsk Claude-webbplats en bakd\u00f6rr f\u00f6r Windows via Google-annonser<\/a>. Och enligt Huntress anv\u00e4nde samma akt\u00f6r i april Docker Hub f\u00f6r att sprida ett falskt installationsprogram f\u00f6r Docker Desktop som byggde p\u00e5 exakt samma manipulerade bibliotek. Det f\u00f6rklarar ocks\u00e5 varf\u00f6r en fil med namnet DockerDesktop.exe fortfarande fanns kvar i m\u00e5nadens paket.&#13;<\/p>\n<p>Vad du kan dra f\u00f6r slutsats av detta<\/p>\n<p class=\"bodytext\">Adressf\u00e4ltet \u00e4r inte s\u00e5 tillf\u00f6rlitligt som de flesta tror. N\u00e4r en plattform tillhandah\u00e5ller anv\u00e4ndargenererat inneh\u00e5ll under sin egen dom\u00e4n \u2013 vilket claude.ai, Google Docs och GitHub alla g\u00f6r \u2013 s\u00e4ger dom\u00e4nnamnet ingenting om vad du faktiskt f\u00e5r. Programvara b\u00f6r allts\u00e5 inte n\u00e5 din dator via en s\u00f6kannons. Anthropic delar ut Claude-apparna p\u00e5 claude.com\/download, och andra program h\u00f6r hemma p\u00e5 tillverkarens egen webbplats, som man skriver in direkt eller sparar som ett bokm\u00e4rke. Sponsrade tr\u00e4ffar hamnar h\u00f6gst upp eftersom n\u00e5gon har betalat f\u00f6r dem, inte f\u00f6r att n\u00e5gon har kontrollerat dem.&#13;<\/p>\n<p class=\"bodytext\">Om n\u00e5got \u00e4nd\u00e5 slinker igenom \u00e4r det den andra f\u00f6rsvarslinjen som r\u00e4knas. En infostealer som SectopRAT g\u00e5r rakt p\u00e5 de inloggningsuppgifter som \u00e4r sparade i din webbl\u00e4sare. Vi har skrivit om <a href=\"https:\/\/www.notebookcheck.se\/Ett-loesenord-raecker-inte-Saa-haer-skyddar-du-dina-konton-paa-riktigt.1346431.0.html\" target=\"_self\" rel=\"nofollow noopener\">hur du s\u00e4krar dina konton s\u00e5 att ett stulet l\u00f6senord i sig inte r\u00e4cker<\/a>.<\/p>\n","protected":false},"excerpt":{"rendered":"Den som s\u00f6kt efter desktop-appen Claude p\u00e5 Bing under de senaste dagarna kunde ha drabbats av skadlig programvara&hellip;\n","protected":false},"author":2,"featured_media":317133,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[66],"tags":[735,27448,2267,7083,32561,21117,32560,32568,32569,32566,32567,11015,11012,7084,5612,12750,7085,80,78,79,34,32563,32565,32562,31,33,32,30,81,84,32564,83,82],"class_list":["post-317132","post","type-post","status-publish","format-standard","has-post-thumbnail","category-vetenskap-och-teknik","tag-microsoft","tag-ai-sakerhet","tag-anthropic","tag-barbar-dator","tag-bing","tag-claude","tag-claude-desktop","tag-claude-artefakter","tag-dll-sideloading","tag-falsk-app","tag-falsk-nedladdning","tag-huntress","tag-infostealer","tag-laptop","tag-losenord","tag-natfiske","tag-notebook","tag-science","tag-science-and-technology","tag-scienceandtechnology","tag-se","tag-sectoprat","tag-skadlig-programvara","tag-skadlig-reklam","tag-svenska","tag-sverige","tag-sweden","tag-swedish","tag-technology","tag-teknik","tag-trojan","tag-vetenskap","tag-vetenskapteknik"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@se\/116992526641618100","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/se\/wp-json\/wp\/v2\/posts\/317132","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/se\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/se\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/se\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/se\/wp-json\/wp\/v2\/comments?post=317132"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/se\/wp-json\/wp\/v2\/posts\/317132\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/se\/wp-json\/wp\/v2\/media\/317133"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/se\/wp-json\/wp\/v2\/media?parent=317132"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/se\/wp-json\/wp\/v2\/categories?post=317132"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/se\/wp-json\/wp\/v2\/tags?post=317132"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}