FakeAgent распространяет SectopRAT под видом установщика Claude

Кампания вредоносной рекламы FakeAgent использует троянизированные установщики Claude для настольных систем. Пользователи, которые искали приложение Claude, попадали на спонсируемые объявления и перенаправлялись на страницы Claude Artifact, визуально похожие на легитимные и размещенные на домене claude.ai.

Эти страницы инициировали загрузку вредоносного файла ClaudeDesktop.exe. Размещение загрузки на домене, вызывающем доверие, помогало кампании обходить фильтрацию на основе репутации и повышать вероятность запуска файла пользователем.

Цепочка заражения

Цепочка вредоносного программного обеспечения использовала подмену DLL, или DLL sideloading, а также маскировку под легитимные компоненты. Поддельный исполняемый файл Claude запускал вторичный файл DockerDesktop.exe из случайного каталога AppData Roaming, доступного для записи пользователю.

Для загрузки вредоносной библиотеки применялся легитимный подписанный компонент JetBrains jcef_helper.exe. Он загружал упакованный с помощью VMProtect файл libcef.dll из нестандартного расположения.

Дополнительным индикатором имперсонации стало несоответствие между внутренними метаданными бинарного файла Java Chromium Embedded Framework и отображаемым именем приложения Claude.

Обход защиты и закрепление

Установщик запускал команды PowerShell, которые с помощью Add-MpPreference -ExclusionPath добавляли каталоги профиля пользователя или временного размещения в исключения Microsoft Defender. Это позволяло вредоносным компонентам работать вне стандартного контроля защитного решения.

Закрепление в системе выполнялось через schtasks.exe. Злоумышленники создавали задачу с именем MicrosoftEdgeUpdate, настроенную на запуск при входе пользователя и выполнение с наивысшими привилегиями.

Несмотря на безобидное название, задача запускала DockerDesktop.exe из каталога AppData, доступного для записи пользователю.

Признаки SectopRAT и использование Ethereum

Деятельность была отнесена к SectopRAT на основании последовательности выполнения, поведения загрузчика и соответствия публично задокументированной инфраструктуре FakeAgent.

ВПО использует EtherHiding для получения зашифрованных параметров C2 из данных транзакций блокчейна Ethereum. Оно не полагается исключительно на традиционные домены, контролируемые злоумышленниками.

Поэтому соединения с публичными RPC-узлами блокчейна могут указывать на получение конфигурации, а не на обычный трафик управления.

Рекомендации по обнаружению

Для выявления подобных атак рекомендуется использовать следующие направления мониторинга:

  • отслеживать запланированные задачи, которые выполняются из каталогов AppData или Downloads, особенно задачи с именами, указывающими на обновление, например updater, и настроенные с повышенными привилегиями;
  • выявлять исключения Microsoft Defender, созданные вскоре после загрузки нового программного обеспечения;
  • идентифицировать загрузки libcef.dll из нестандартных каталогов;
  • расследовать несоответствия между именами исполняемых файлов и их внутренними метаданными;
  • мониторить соединения с RPC-узлами блокчейна, исходящие от недавно запущенных процессов установщиков.

Действия при инциденте

Для изоляции инцидента потребовались изоляция конечных точек, отзыв сессионных токенов и сброс учетных данных. Также необходимо было удалить исключения Microsoft Defender и запланированные задачи, выполнить повторную установку операционной системы, reimaging, а затем провести ретроспективный аудит управления идентификацией и доступом.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: