En falsk Claude-app, der blev promoveret via Bing-søgeannoncer, har leveret fjernadgangstrojaneren SectopRAT til ofre gennem et ondsindet installationsprogram.

Forskere identificerede mindst 29 kompromitterede organisationer under operationen, som de sporer under navnet FakeAgent. Kampagnen fandt sted mellem den 21. og 22. juli og benyttede et ondsindet Claude Artifact, som var hostet på det legitime domæne Claude.ai.

Ondsindet Claude Artifact leder til falsk installationsprogram

Det ondsindede Artifact lignede en portal til softwaredownloads og sendte besøgende videre til eksterne websteder, der hostede en fil ved navn ClaudeDesktop.exe.

Inden Anthropic fjernede Artifactet, oplyste forskerne, at det var blevet downloadet omkring 7.100 gange.

Filen indeholdt ikke en ægte desktopversion af Claude. I stedet anvendte den en legitim JetBrains Chromium-komponent til at sidelæse en ondsindet DLL-fil ved navn libcef.dll.

Denne DLL installerede SectopRAT, også kendt som ArechClient2, en fjernadgangstrojaner med funktioner til informationsstjælning.

Kampagnen benytter også en anden eksekverbar fil ved navn DockerDesktop.exe til at oprette en planlagt opgave og etablere vedvarende adgang på inficerede enheder.

Malwaren kontrollerer analysemiljøer

Infektionskæden indeholder flere teknikker til at undgå analyse. Dens loadere og mellemkomponenter anvender VMProtect-pakning, shader-timingkontroller, GPU- og VRAM-kontroller samt registrering af virtuelle maskiner.

Disse metoder hjælper angriberne med at identificere sandkasser og virtualiserede miljøer, som ofte anvendes af sikkerhedsforskere. Dermed kan malwaren undgå at afvikle sin fulde payload under analyse.

SectopRAT er tidligere blevet observeret i CastleLoader-kampagner og ClickFix-angreb. Malwaren benytter EtherHiding til at hente en aktiv kommando- og kontroladresse via transaktioner på Ethereum BNB Smart Chain.

SectopRAT stjæler legitimationsoplysninger og giver fjernadgang

SectopRAT har været aktiv siden 2019. Den kan stjæle adgangskoder, kreditkortoplysninger, filer, browserlogins og browsercookies.

Malwaren retter sig også mod FTP-legitimationsoplysninger, data fra beskedapps som Discord og Telegram, Steam-konti samt VPN-produkter.

Derudover indeholder SectopRAT skjult Virtual Network Computing (VNC)-funktionalitet. Det gør det muligt for angriberne at fjernstyre en kompromitteret enhed og udføre handlinger i realtid.

Forskerne brugte Claude Opus 4.8 under analysen til at hjælpe med shader-emulering, rekonstruktion af kryptografiske funktioner og gennemgang af .NET-kode. Den dekrypterede payload pegede på SectopRAT-operationer eller en nært beslægtet variant.

Bing-annoncer leder ofre til ondsindede downloads

Angriberne benyttede sponsorerede Bing-søgeresultater til at lede brugere til de falske downloadsider for Claude-appen.

Forskerne identificerede også ti domæner registreret med den samme e-mailadresse fra december 2025 og frem. Ét af domænerne var tidligere blevet knyttet til distribution af StealC og blev beslaglagt under Operation Endgame.

Efterforskerne har dog ikke tilstrækkelige beviser til at knytte FakeAgent til en kendt trusselsgruppe.

Brugere bør kun downloade software fra officielle websteder og verificerede leverandørportaler. Sponsorerede søgeresultater kan føre til overbevisende, men ondsindede downloadsider.


0 svar til “Falsk Claude-app i Bing-annoncer spreder SectopRAT-malware”