FakeAgent распространяет SectopRAT под видом установщика Claude
Кампания вредоносной рекламы FakeAgent использует троянизированные установщики Claude для настольных систем. Пользователи, которые искали приложение Claude, попадали на спонсируемые объявления и перенаправлялись на страницы Claude Artifact, визуально похожие на легитимные и размещенные на домене claude.ai.
Эти страницы инициировали загрузку вредоносного файла ClaudeDesktop.exe. Размещение загрузки на домене, вызывающем доверие, помогало кампании обходить фильтрацию на основе репутации и повышать вероятность запуска файла пользователем.
Цепочка заражения
Цепочка вредоносного программного обеспечения использовала подмену DLL, или DLL sideloading, а также маскировку под легитимные компоненты. Поддельный исполняемый файл Claude запускал вторичный файл DockerDesktop.exe из случайного каталога AppData Roaming, доступного для записи пользователю.
Для загрузки вредоносной библиотеки применялся легитимный подписанный компонент JetBrains jcef_helper.exe. Он загружал упакованный с помощью VMProtect файл libcef.dll из нестандартного расположения.
Дополнительным индикатором имперсонации стало несоответствие между внутренними метаданными бинарного файла Java Chromium Embedded Framework и отображаемым именем приложения Claude.
Обход защиты и закрепление
Установщик запускал команды PowerShell, которые с помощью Add-MpPreference -ExclusionPath добавляли каталоги профиля пользователя или временного размещения в исключения Microsoft Defender. Это позволяло вредоносным компонентам работать вне стандартного контроля защитного решения.
Закрепление в системе выполнялось через schtasks.exe. Злоумышленники создавали задачу с именем MicrosoftEdgeUpdate, настроенную на запуск при входе пользователя и выполнение с наивысшими привилегиями.
Несмотря на безобидное название, задача запускала DockerDesktop.exe из каталога AppData, доступного для записи пользователю.
Признаки SectopRAT и использование Ethereum
Деятельность была отнесена к SectopRAT на основании последовательности выполнения, поведения загрузчика и соответствия публично задокументированной инфраструктуре FakeAgent.
ВПО использует EtherHiding для получения зашифрованных параметров C2 из данных транзакций блокчейна Ethereum. Оно не полагается исключительно на традиционные домены, контролируемые злоумышленниками.
Поэтому соединения с публичными RPC-узлами блокчейна могут указывать на получение конфигурации, а не на обычный трафик управления.
Рекомендации по обнаружению
Для выявления подобных атак рекомендуется использовать следующие направления мониторинга:
- отслеживать запланированные задачи, которые выполняются из каталогов
AppDataилиDownloads, особенно задачи с именами, указывающими на обновление, напримерupdater, и настроенные с повышенными привилегиями; - выявлять исключения Microsoft Defender, созданные вскоре после загрузки нового программного обеспечения;
- идентифицировать загрузки
libcef.dllиз нестандартных каталогов; - расследовать несоответствия между именами исполняемых файлов и их внутренними метаданными;
- мониторить соединения с RPC-узлами блокчейна, исходящие от недавно запущенных процессов установщиков.
Действия при инциденте
Для изоляции инцидента потребовались изоляция конечных точек, отзыв сессионных токенов и сброс учетных данных. Также необходимо было удалить исключения Microsoft Defender и запланированные задачи, выполнить повторную установку операционной системы, reimaging, а затем провести ретроспективный аудит управления идентификацией и доступом.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



