flowki@club:~$ Coding, Automation & Security — auf Deutsch
FlowKI Club

Deine KI. Deine Community. Deine Vorteile.

  • KI Know-how
  • Prompts & Tools
  • Security & Privacy
  • Community Support
  • Exklusive Vorteile
Werde Teil der Community

Gefälschte ChatGPT- und Claude-Installer verbreiten Deno RAT

Cyberkriminelle laden gefälschte Installer für ChatGPT, Claude und andere beliebte Tools auf GitHub und SourceForge hoch. Die Downloads enthalten DinDoor-Malware, die einen Remote Access Trojan auf Deno-Basis lädt.

Gefälschte ChatGPT- und Claude-Installer verbreiten Deno RAT

Dieser Beitrag wurde mit KI-Unterstützung aus der angegebenen Quelle erstellt und vor der Veröffentlichung automatisch gegen sie abgeglichen. Nicht jeder Beitrag wird zusätzlich von Hand gelesen — wir prüfen stichprobenweise nach und kennzeichnen Korrekturen. Beruht ein Artikel auf einem selbst durchgeführten Test, weisen wir das ausdrücklich aus.

Gefälschte Installer als Malware-Vehikel

Eine neue Bedrohungskampagne nutzt GitHub und SourceForge als Verteilkanäle für Malware. Cyberkriminelle hosten gefälschte Installer populärer Software, darunter ChatGPT, Claude, AutoTune, Kontakt, Ableton Live und ZENOLOGY. Die Downloads sind mit DinDoor infiziert – einem Backdoor, das einen RAT (Remote Access Trojan) lädt.

Das Besondere: Der RAT basiert auf der Deno JavaScript Runtime. Dies ermöglicht den Angreifern, Malware in einer relativ legitimen Entwicklungsumgebung auszuführen, was Erkennungsmechanismen erschwert.

YouTube als Köder

Die Verteilungsstrategie ist durchdacht. Gehackte YouTube-Kanäle bewerben die gefälschten Repositories. Videos mit Links zu den malware-verseuchten Installernn haben bereits über 50.000 Aufrufe generiert. Nutzer, die nach kostenlosen oder crackt Versionen populärer Software suchen, werden gezielt zu diesen Videos geleitet.

Malwarebytes hat die Kampagne dokumentiert und warnt vor dem gezielten Social Engineering: Die Videos wirken authentisch, die Repositories sehen auf den ersten Blick legitim aus.

Infektionskette: DinDoor → Deno RAT

Die Infektionskette läuft nach folgendem Schema ab:

  1. Nutzer lädt vermeintlichen Installer herunter
  2. DinDoor-Backdoor wird ausgeführt
  3. Backdoor lädt Deno-Runtime und RAT nach
  4. Angreifer erhalten Remote-Zugriff auf das System

Das Deno-Framework bietet hier einen technischen Vorteil für Angreifer: Es läuft in einer isolierten Umgebung und ist weniger verdächtig als herkömmliche Malware-Techniken.

Kontinuierliche Rotation

Die Angreifer nutzen Repository-Rotation, um Sperrungen zu umgehen. GitHub und SourceForge löschen infizierte Accounts, doch neue Repositories entstehen schnell nach. Das macht eine vollständige Bereinigung schwierig.

Schutzmaßnahmen

Best Practices:

  • Software nur von offiziellen Websites oder verifizierten Quellen downloaden
  • Bei kostenlosen Alternativen von populärer Software skeptisch sein
  • Installer vor Ausführung mit Antivirus-Tools prüfen
  • GitHub-Repositories mit vielen Downloads nicht automatisch vertrauen
  • Sicherheitswarnungen von Malwarebytes und anderen Anbietern beachten

Die Kampagne zeigt, wie Mainstream-Plattformen wie GitHub missbraucht werden, um technisch unerfahrene Nutzer zu kompromittieren. Vigilanz beim Download von Software bleibt essentiell.

TeilenXLinkedInWhatsApp
Weiterlesen

Aus dem Magazin

Alle Artikel
SECURITY

Microsoft Purview: Deanonymisierung von KI-Prompts möglich

2 min · 12. Mai

SECURITY

GhostLock: 15 Jahre alter Linux-Kernel-Bug ermöglicht Root-Zugriff

2 min · 8. Juli

SECURITY

Gefälschtes OpenAI-Repository auf Hugging Face: 244.000 Downloads in 18 Stunden

2 min · 13. Mai