Хакеры атаковали десятки европейских компаний с помощью поддельного приложения Claude

изображение: grok
Рекламные объявления Bing превратили легитимный домен Claude.ai в площадку для распространения трояна SectopRAT под видом настольного клиента Claude. За двое суток кампании FakeAgent пострадали не менее 29 организаций, а поддельный установщик успели скачать порядка 7100 раз. Атака затрагивает и российских пользователей, поскольку продукты Anthropic активно применяются в отечественной ИТ-среде.
Кампанию раскрыли исследователи Huntress, зафиксировавшие вредоносную активность 21 и 22 июля. Злоумышленники обошлись без создания сомнительного ресурса, разместив вредоносный артефакт прямо на настоящем домене Claude.ai. Аналогичный трюк уже применялся в начале года при распространении вредоносного ПО для macOS через приманки ClickFix.
Артефакт на Claude.ai перенаправлял посетителей на внешние страницы, оформленные под официальный портал загрузки настольной версии Claude. Оформление выглядело настолько правдоподобно, что у большинства посетителей не возникало повода усомниться в подлинности ресурса. Файл ClaudeDesktop.exe скачивался без каких-либо предупреждений браузера.
За внешней оболочкой скрывался вполне реальный компонент Chromium от JetBrains, служивший лишь прикрытием. При запуске он подгружал библиотеку libcef.dll с полезной нагрузкой SectopRAT внутри. Этот модуль разворачивал троян удалённого доступа и запускал все последующие этапы заражения системы.
Закрепление в системе обеспечивал отдельный исполняемый файл под названием DockerDesktop.exe. К известному инструменту контейнеризации он никакого отношения не имел, а лишь создавал запланированную задачу для автоматического возврата трояна в память после перезагрузки. Такой подмен известного имени рассчитан на невнимательность пользователей и администраторов.
Технический арсенал загрузчиков вышел серьёзным:
- упаковка VMProtect для затруднения статического анализа;
- проверки синхронизации шейдеров и параметров графического процессора;
- контроль объёма видеопамяти для отсева тестовых окружений;
- попытки определить работу внутри виртуальной машины;
- многоступенчатая проверка окружения перед распаковкой полезной нагрузки.
Интересно, что для связи с управляющей инфраструктурой SectopRAT применяет технологию EtherHiding и получает координаты центра управления через транзакции в блокчейне Ethereum BNB Smart Chain. Блокировка такой инфраструктуры превращается в почти невыполнимую задачу для традиционных средств защиты.
SectopRAT, также известный как ArechClient2, существует с 2019 года и за это время прошёл путь от простого стилера до полноценного инструмента удалённого контроля. Одна из наиболее опасных функций — поддержка HVNC, скрытого виртуального рабочего стола. Оператор незаметно взаимодействует с заражённой системой в режиме реального времени, а пользователь не подозревает о постороннем присутствии.
Набор собираемых данных полностью соответствует запросам современных киберпреступников:
- сохранённые пароли и данные банковских карт;
- авторизационные данные браузеров и cookie;
- FTP-реквизиты и файлы пользователей;
- переписка и токены Discord и Telegram;
- учётные записи Steam и различных VPN-клиентов.
Стоит обратить внимание на то, что специалисты Huntress во время расследования использовали Claude Opus 4.8. Модель помогала эмулировать работу шейдеров, восстанавливать криптографические элементы и разбирать .NET-код. Искусственный интеллект оказался не приманкой для пользователей, а полноценным помощником исследователей.
Расшифровка .NET-компонента позволила связать обнаруженную активность с семейством SectopRAT либо его очень близкой модификацией. Дальнейший анализ инфраструктуры вывел исследователей на десять доменных имён, зарегистрированных на один адрес электронной почты начиная с декабря 2025 года. Один из этих доменов ранее фигурировал в распространении стилера StealC и позднее оказался среди инфраструктуры, ликвидированной в ходе международной операции «Эндгейм».
Пересечения между кампаниями заметны, но специалисты Huntress считают материалов недостаточно для уверенной привязки FakeAgent к конкретному кластеру киберпреступников. Расследование продолжается, а происхождение операции пока остаётся открытым вопросом. Для российских пользователей ситуация опасна тем, что схема без труда воспроизводится с любым популярным сервисом, а рекламные системы поисковиков остаются слабо контролируемым каналом доставки вредоносного ПО.
Загрузку программ стоит выполнять только через официальные страницы разработчиков, минуя рекламные блоки и первые позиции поисковой выдачи. Полезно проверять цифровые подписи установщиков и сверять размер файла с указанным на сайте вендора. Корпоративным пользователям пригодятся политики блокировки запуска исполняемых файлов из папок временных загрузок и ограничение планировщика заданий для непривилегированных учётных записей.
Ранее сообщалось, что исследователи AI Now Institute Хейди Хлааф и Боян Миланов описали способ удалённого выполнения произвольного кода через агентные ИИ-помощники Claude Code и Codex. По данным специалистов, атака возможна на стандартных версиях инструментов без использования плагинов, MCP-серверов или сторонних расширений. Для компрометации достаточно убедить пользователя поручить ИИ проверку стороннего репозитория, после чего возникает риск выполнения нежелательных команд на рабочем компьютере. Эксперты отмечают, что подобный сценарий представляет потенциальную угрозу для разработчиков и специалистов по информационной безопасности, использующих такие инструменты в повседневной работе.
По словам экспертов CISOCLUB, история с FakeAgent показывает крайне серьезную тенденцию — злоупотребление функциональностью легитимных платформ для размещения полезной нагрузки становится массовым приёмом. Когда вредоносный артефакт лежит на настоящем домене Claude.ai, никакие проверки репутации домена не сработают.
Мы полагаем, что рекламным системам поисковиков давно пора пересмотреть требования к верификации рекламодателей и вводить обязательную проверку доменов, ведущих на страницы загрузки исполняемых файлов. Отдельного разговора заслуживает применение блокчейн-инфраструктур для управления вредоносным ПО — эта технология всё чаще используется преступниками, и отраслевого ответа на неё пока нет. Российским компаниям стоит уже сейчас включать в модель угроз атаки через поисковую рекламу и обучать сотрудников правильной проверке источника загрузки.



