En falsk Claude-app som ble markedsført gjennom Bing-søkeannonser, har levert fjernstyringstrojaneren SectopRAT til ofre via et ondsinnet installasjonsprogram.

Forskere identifiserte minst 29 kompromitterte organisasjoner under operasjonen, som de sporer under navnet FakeAgent. Kampanjen pågikk mellom 21. og 22. juli og brukte et ondsinnet Claude Artifact som var hostet på det legitime domenet Claude.ai.

Ondsinnet Claude Artifact leder til falskt installasjonsprogram

Det ondsinnede Artifactet så ut som en portal for nedlasting av programvare og sendte besøkende videre til eksterne nettsteder som hostet en fil kalt ClaudeDesktop.exe.

Før Anthropic fjernet Artifactet, opplyste forskerne at det var blitt lastet ned rundt 7 100 ganger.

Filen inneholdt ikke en ekte skrivebordsversjon av Claude. I stedet brukte den en legitim JetBrains Chromium-komponent til å sidelaste en ondsinnet DLL-fil kalt libcef.dll.

Denne DLL-filen installerte SectopRAT, også kjent som ArechClient2, en fjernstyringstrojaner med funksjoner for informasjonsstjeling.

Kampanjen bruker også en annen kjørbar fil kalt DockerDesktop.exe for å opprette en planlagt oppgave og etablere vedvarende tilgang på infiserte enheter.

Skadevaren kontrollerer analysemiljøer

Infeksjonskjeden inneholder flere teknikker for å unngå analyse. Lasterne og mellomkomponentene benytter VMProtect-pakking, shader-tidskontroller, kontroller av GPU og VRAM samt deteksjon av virtuelle maskiner.

Disse metodene hjelper angriperne med å oppdage sandkasser og virtualiserte miljøer som ofte brukes av sikkerhetsforskere. Dermed kan skadevaren unngå å kjøre den fullstendige nyttelasten under analyse.

SectopRAT har tidligere blitt brukt i CastleLoader-kampanjer og ClickFix-angrep. Skadevaren benytter EtherHiding for å hente en aktiv kommando- og kontrolladresse via transaksjoner på Ethereum BNB Smart Chain.

SectopRAT stjeler legitimasjon og gir fjernstyring

SectopRAT har vært aktiv siden 2019. Den kan stjele passord, kredittkortdata, filer, nettleserinnlogginger og informasjonskapsler fra nettleseren.

Skadevaren retter seg også mot FTP-legitimasjon, data fra meldingsapper som Discord og Telegram, Steam-kontoer og VPN-produkter.

I tillegg inneholder SectopRAT skjult Virtual Network Computing (VNC)-funksjonalitet. Dette gjør det mulig for angriperne å fjernstyre en kompromittert enhet og utføre handlinger i sanntid.

Forskerne brukte Claude Opus 4.8 under analysen for å bistå med shader-emulering, rekonstruksjon av kryptografiske funksjoner og gjennomgang av .NET-kode. Den dekrypterte nyttelasten pekte mot SectopRAT-operasjoner eller en nært beslektet variant.

Bing-annonser leder ofre til ondsinnede nedlastinger

Angriperne brukte sponsede Bing-søkeresultater for å lede brukere til de falske nedlastingssidene for Claude-appen.

Forskerne identifiserte også ti domener registrert med samme e-postadresse fra desember 2025 og fremover. Ett av domenene hadde tidligere vært knyttet til distribusjon av StealC og ble beslaglagt under Operation Endgame.

Etterforskerne har imidlertid ikke tilstrekkelig bevis til å knytte FakeAgent til en kjent trusselgruppe.

Brukere bør kun laste ned programvare fra offisielle nettsteder og verifiserte leverandørportaler. Sponsede søkeresultater kan lede til overbevisende, men ondsinnede nedlastingssider.


0 responses to “Falsk Claude-app i Bing-annonser sprer SectopRAT-skadevare”