En falsk Claude-app som marknadsfördes via Bing-sökannonser har spridit fjärråtkomsttrojanen SectopRAT till offer genom ett skadligt installationsprogram.

Forskare identifierade minst 29 komprometterade organisationer under operationen, som de spårar under namnet FakeAgent. Kampanjen pågick mellan den 21 och 22 juli och använde ett skadligt Claude Artifact som var hostat på den legitima domänen Claude.ai.

Skadligt Claude Artifact leder till falskt installationsprogram

Det skadliga Artifactet såg ut som en portal för nedladdning av programvara och dirigerade besökare till externa webbplatser som hostade en fil med namnet ClaudeDesktop.exe.

Innan Anthropic tog bort Artifactet uppger forskarna att det hade laddats ned omkring 7 100 gånger.

Filen innehöll inte någon äkta skrivbordsversion av Claude. I stället använde den en legitim JetBrains Chromium-komponent för att sidoladda en skadlig DLL-fil med namnet libcef.dll.

Denna DLL installerade SectopRAT, även känt som ArechClient2, en fjärråtkomsttrojan med funktioner för informationsstöld.

Kampanjen använder även en annan körbar fil med namnet DockerDesktop.exe för att skapa en schemalagd uppgift och etablera beständig åtkomst på infekterade enheter.

Skadlig kod kontrollerar analysmiljöer

Infektionskedjan innehåller flera tekniker för att undvika analys. Dess laddare och mellanliggande komponenter använder VMProtect-packning, tidskontroller med shaders, kontroller av GPU och VRAM samt identifiering av virtuella maskiner.

Dessa metoder hjälper angriparna att upptäcka sandlådor och virtualiserade miljöer som ofta används av säkerhetsforskare. Därmed kan skadekoden undvika att köra sin fullständiga nyttolast under analys.

SectopRAT har tidigare förekommit i kampanjer med CastleLoader och ClickFix. Skadekoden använder EtherHiding för att hämta en aktiv adress till sin kommando- och kontrollserver via transaktioner på Ethereum BNB Smart Chain.

SectopRAT stjäl inloggningsuppgifter och ger fjärråtkomst

SectopRAT har varit aktiv sedan 2019. Den kan stjäla lösenord, kreditkortsuppgifter, filer, webbläsarinloggningar och webbläsarcookies.

Skadekoden riktar sig även mot FTP-inloggningsuppgifter, data från meddelandeappar som Discord och Telegram, Steam-konton samt VPN-produkter.

Dessutom innehåller SectopRAT dold funktionalitet för Virtual Network Computing (VNC). Detta gör det möjligt för angriparna att fjärrstyra en komprometterad enhet och utföra manuella åtgärder i realtid.

Forskarna använde Claude Opus 4.8 under analysen för att hjälpa till med shader-emulering, rekonstruktion av kryptografiska funktioner och granskning av .NET-kod. Den dekrypterade nyttolasten pekade mot SectopRAT-operationer eller en närbesläktad variant.

Bing-annonser leder offer till skadliga nedladdningar

Angriparna använde sponsrade Bing-sökresultat för att leda användare till de falska nedladdningssidorna för Claude-appen.

Forskarna identifierade också tio domäner som registrerats med samma e-postadress från och med december 2025. En av domänerna hade tidigare kopplats till distribution av StealC och beslagtogs under Operation Endgame.

Utredarna har dock inte tillräckligt med bevis för att koppla FakeAgent till någon känd hotgrupp.

Användare bör endast ladda ned programvara från officiella webbplatser och verifierade leverantörsportaler. Sponsrade sökresultat kan leda till övertygande men skadliga nedladdningssidor.


0 svar till ”Falsk Claude-app i Bing-annonser sprider SectopRAT-skadlig kod”