Злонамерен субект е злоупотребил с функцията Artifacts на Claude на Anthropic, за да насочва потребители към зловреден код, разкриха изследователи от Huntress.
Служители в най-малко 29 организации са били компрометирани в рамките на два дни през юли, след като са търсили десктоп приложението Claude и са кликнали върху спонсорирана реклама в Bing.
Рекламата е сочела към легитимния домейн claude.ai, но е отвеждала до публикуван от атакуващия публичен artifact (артефакт), който ги е пренасочвал към фалшив сайт за изтегляне, разпространяващ SectopRAT.
Артефактите са функция на Claude.ai, която изобразява определено съдържание като код, документи, диаграми или цели уеб страници в панел до чата, вместо като текст в самия разговор.
По-важното е, че потребителите могат да публикуват артефакт под формата на публична връзка, позволявайки на всеки да го преглежда без акаунт в Claude.
В този конкретен случай артефактът, към който са били насочвани потенциалните жертви, е визуализирал напълно функционална страница, изглеждаща като легитимна страница за изтегляне на Claude, а фактът, че е била хоствана на домейна Claude.ai, е завършвал илюзията.
Единственото нещо, което е разкривало истинския й характер, е било кратко изречение, изписано в горния ляв ъгъл: „Съдържанието е генерирано от потребител и не е проверено.“ Това предупреждение обаче лесно може да бъде пропуснато.
Huntress са докладвали артефакта на Anthropic и той е бил премахнат, преди компанията да публикува констатациите си на 22 юли. Дотогава страницата е била прегледана 7100 пъти.
Кликването върху бутона „Download“ е пренасочвало жертвите към външен домейн, първо claude.ai.download-app[.]us, а след това е изтегляло архив от downloading-api.it[.]com/html/claude/win.
Той е съдържал преименуван (но легитимен) подписан JetBrains бинарен файл, уязвим към DLL sideloading, подправен libcef.dll, носещ самия зловреден код, и изпълним файл (DockerDesktop.exe), който се записва на диска и се регистрира като планирана задача, за да може да продължи да инфектира машината повторно.
Зловредният код е SectopRAT – троянски кон за отдалечен достъп (RAT), който прихваща и извлича данни от кредитни карти на потребители, лична информация, файлове и пароли.
Атакуващият е добавил няколко нива на защита над злонамерения код и изследователите от Huntress е трябвало да положат значителни усилия (и да използват Claude), за да ги анализират и да разкрият адреса за командване и управление (C2).
В края на краищата те са открили връзки с предишни кампании за разпространение на зловреден софтуер.
Записите на WHOIS и разузнавателната платформа Validin свързват регистрацията на download-app[.]us с имейл адрес, асоцииран с десет домейна, датиращи от декември 2025 г. Един от тях, polse[.]us, беше иззет от Microsoft като част от операция „Endgame“, след като беше идентифициран като хост на инфостийлъра StealC.
Huntress също така свързват киберпрестъпника с кампания от април 2026 г., която е използвала Docker Hub за разпространение на фалшив инсталатор на Docker Desktop. Тази кампания е използвала същия трик с DLL sideloading на libcef.dll и също е разчитала на доверен домейн за премахване на подозренията (което обяснява останалото име на файла DockerDesktop.exe в пакета от този месец).
Техният съвет към потребителите е да не се доверяват сляпо на рекламите в търсачките и на домейните от първо ниво, когато търсят софтуер за изтегляне, тъй като атакуващите са станали експерти в прокарването на злонамерени реклами чрез популярни търсачки и в намирането на начини за хостване на злонамерено съдържание на легитимни платформи и домейни.