Логотип

Поддельное приложение Claude, продвигаемое рекламой Bing, распространяет вредоносное ПО SectopRAT.

В поисковой системе Bing ведётся рекламная кампания, распространяющая поддельный установщик настольного приложения Claude, размещённый на легитимном домене Claude.ai, с целью распространения вредоносного ПО SectopRAT.

В ходе вредоносной операции, которую исследователи назвали FakeAgent, в период с 21 по 22 июля были взломаны как минимум 29 организаций.

Злоумышленники использовали вредоносный артефакт Claude, размещенный на легитимном домене Claude, — тактика, которая применялась в начале года для распространения вредоносного ПО для macOS через приманки ClickFix.

Исследователи из компании Huntress, занимающейся управлением информационной безопасностью, обнаружили, что вредоносный файл Claude Artifact, загруженный 7100 раз до удаления компанией Anthropic, перенаправлял посетителей на веб-сайты, на которых размещался поддельный установщик под названием ClaudeDesktop.exe .

Фишинговая страница, размещенная под видом артефакта Клода.
Источник: Huntress

Однако этот файл представляет собой легитимный компонент JetBrains Chromium, который загружает вредоносную DLL ( libcef.dll ) для распространения трояна удаленного доступа SectopRAT, обладающего возможностями кражи информации.

Постоянное присутствие в системе обеспечивается с помощью другого исполняемого файла с именем DockerDesktop.exe, который устанавливает запланированную задачу.

Хантресс утверждает, что различные загрузчики и компоненты подготовки, используемые в цепочке заражения, оснащены механизмами защиты от анализа, включая упаковку VMProtect, проверку синхронизации шейдеров, проверку графического процессора и видеопамяти, а также обнаружение виртуальных машин (ВМ).

Недавно было замечено, что вредоносная программа SectopRAT распространяется через кампании CastleLoader и атаки ClickFix.

Вредоносная программа использует технику EtherHiding для получения рабочего адреса управления и контроля (C2) через транзакции в сети Ethereum BNB Smart Chain.

SectopRAT, также известный как ArechClient2, существует с 2019 года и представляет собой программу для кражи информации с функциональностью HVNC (Hidden Virtual Network Computing). Она позволяет осуществлять удаленное управление и взаимодействовать с скомпрометированной системой в режиме реального времени.

Читать  Microsoft Edge появился датчик вредоносного ПО для более быстрого выявления мошенничества

Вредоносная программа нацелена на пароли пользователей, данные кредитных карт, файлы, учетные данные для входа в браузер и файлы cookie, учетные данные FTP, данные из различных мессенджеров, включая Discord и Telegram, Steam и VPN-сервисы.

Вредоносные результаты поиска Bing.
Источник: Huntress

В неожиданном повороте событий компания Huntress сообщает об использовании Claude Opus 4.8 для эмуляции шейдеров, криптографической реконструкции и анализа кода .NET.

Анализ расшифрованной полезной нагрузки .NET (SectopRAT) помог связать атаки с деятельностью SectopRAT или его близкородственной версией, а также открыл путь к анализу инфраструктуры.

На этом этапе исследователи обнаружили 10 доменов, зарегистрированных на один и тот же адрес электронной почты с декабря 2025 года, причем один из них ранее был связан с дистрибутивом StealC и изъят во время операции «Эндгейм» .

У Охотницы недостаточно доказательств, чтобы отнести кампанию FakeAgent к конкретному известному кластеру угроз.

Пользователям, ищущим программное обеспечение, следует доверять официальным сайтам и порталам для скачивания, а не результатам поиска, особенно спонсируемым.

Если вы нашли ошибку, пожалуйста, выделите фрагмент текста и нажмите Ctrl+Enter.

Редактор: AndreyEx

Рейтинг: 5 (1 голос)
Если статья понравилась, то поделитесь ей в социальных сетях:

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

восемь + 7 =

Это может быть вам интересно


Спасибо!

Теперь редакторы в курсе.

Прокрутить страницу до начала