Опасна нова кампания със зловреден софтуер подвежда корпоративни служители, които просто искат да инсталират десктоп версия на популярен ИИ асистент.
Между 21 и 22 юли 2026 г. поне 29 организации откриха необичайни инсталации на софтуер и скрито присъствие в системите си, след като служители са търсили десктоп приложението на Claude.
Атаката започва с платени реклами в Microsoft Bing. Когато някой въведе стандартно търсене за приложението, се появяват спонсорирани резултати, които изглеждат надеждни. Една от тези реклами дори води до реалния уебсайт Claude.ai, което намалява подозрението и прави капана по-труден за засичане.
Анализатори от Huntress идентифицираха тази дейност, след като техният център за операции по сигурността сигнализира за вълни от странни инсталации на изпълними файлове, изключения в Defender и необичайни планирани задачи, свързани с файл на име ClaudeDesktop.exe.
В доклад, споделен с Cyber Security News (CSN), Huntress посочват, че кампанията, която наричат „FakeAgent“, пренасочва жертвите през злонамерен публичен артефакт в Claude (Claude Artifact) и в крайна сметка доставя SectopRAT – троянец за отдалечен достъп, който краде кредитни карти, пароли, данни от браузъра и лични файлове.
Преди Anthropic да премахне компрометирания артефакт, той вече е събрал около 7100 прегледа на страницата. Този обем показва колко бързо платените реклами при търсене и надеждните домейни могат да се комбинират, за да достигнат до заети офис потребители, които са възнамерявали единствено да инсталират полезен софтуер.
Кампанията също така използва сериозни трикове за възпрепятстване на анализа, включително пакетиране на кода (packing) и проверки на графичния хардуер, които се опитват да открият виртуални машини. Тези стъпки забавят защитниците и позволяват на зловредния софтуер да остане тих по-дълго върху реални корпоративни машини.
Кампанията „FakeAgent“ използва злонамерени реклами в Bing
Веригата на заразяване започва с обикновено търсене в Bing за „CLAUDE DESKTOP APP“. Спонсорираните резултати запълват горната част на страницата с имитиращи сайтове за изтегляне – модел, наблюдаван и при по-ранни реклами в Bing за компрометиран PuTTY, които злоупотребяваха със същия модел на търсачката.
Сред тях има и спонсорирана връзка, която води до легитимния домейн Claude.ai, по-конкретно към публична страница с артефакт.
Публичните артефакти (Artifacts) са генерирани от потребителите страници, които всеки може да споделя. Самият Claude предупреждава, че съдържанието не е проверено, но въпреки това много хора се доверяват на всичко, което е хоствано на официалния домейн.
Кликването върху „Изтегляне“ (Download) на фалшивата страница изпраща потребителя първо към claude.ai.download-app.us, а след това към downloading-api.it.com, откъдето се предлага ClaudeDesktop.exe.
Фигура 1 в материалите на Huntress показва резултатите в Bing, пълни с тези спонсорирани капани. Фигура 2 показва страницата на артефакта, маскирана като нормален инсталационен файл за Claude Desktop. Тъй като пътуването е започнало от реален адрес на Claude.ai, много потребители стартират файла без никакво колебание.
ClaudeDesktop.exe не е истинското приложение. Това е преименуван, подписан помощен инструмент от JetBrains, който зарежда компрометирана библиотека до него – класическа атака със зловреден софтуер чрез странично зареждане на DLL (DLL sideloading), която позволява на зловредния код да се изпълнява под името на доверен процес.
Идентично копие, наречено DockerDesktop.exe, по-късно се записва като планирана задача, за да може инфекцията да се рестартира след рестартиране на системата.
Втора подписана програма, sslconf.exe, се появява в папка EdgeUpdate и зарежда още една променена библиотека.
Този етап проверява графичния хардуер и видео паметта, за да избегне изолирани среди, след което декриптира скрития зловреден код с помощта на графичен шейдър (graphics shader) вместо с обикновен процесорен код.
Крайният резултат е SectopRAT, който търси идентификационни данни за вход в браузъра, бисквитки, данни за автопопълване, кредитни карти и приложения за съобщения.
Адресите за управление (C2) не са твърдо кодирани в обикновен текст. Те се извличат от договори в блокчейна на Ethereum – метод, известен като „EtherHiding“, който позволява на операторите да сменят сървърите чрез публикуване на нови транзакции, които са трудни за сваляне.
Как се заразяват корпоративните потребители
Корпоративните служители често търсят десктоп инструменти с изкуствен интелект по време на работния ден и кликват върху първия удобен резултат.
Този навик превръща ежедневното проучване в директен път за проникване на зловреден софтуер, когато се злоупотребява едновременно с реклами и доверени домейни.
Подобни трикове вече се появиха в кампании със зловреден софтуер, използващи споделени чатове от Claude, които също експлоатираха марката Claude, за да изглеждат истински.
Веднъж попаднал в системата, SectopRAT дава на атакуващите отдалечен контрол и постоянен поток от откраднати пароли и файлове.
Поддържането на присъствие чрез планирани задачи и изключения в Defender запазва позициите на киберпрестъпниците дори след рестартиране или опит за базово почистване. Huntress свързва същия стил на атакуващия с по-ранни фалшиви примамки за Docker Desktop, което показва, че това не е еднократен експеримент.
Защитниците трябва да се отнасят с предпазливост към домейните от първо ниво и никога да не приемат, че познатото име на марка означава безопасно изтегляне.
Потребителите трябва да изписват официалните адреси на доставчиците директно, вместо да се доверяват на спонсорирани резултати от търсенето, а екипите за сигурност трябва да наблюдават за неочаквана дейност на ClaudeDesktop.exe или DockerDesktop.exe, нови пътища в EdgeUpdate и необичайни планирани задачи.
Ясните практики срещу троянци за отдалечен достъп все още имат значение: поддържайте софтуера обновен, ограничете ненужните администраторски права и проверявайте всеки инсталационен файл спрямо собствения сайт на доставчика.
Huntress докладва злонамерения артефакт на Anthropic и той беше премахнат. Този епизод все пак подчертава един по-широк урок. Докато все повече хора търсят ИИ инструменти, рекламите при търсене ще продължат да бъдат експлоатирани.