Хакеры превратили официальный сайт Claude.ai в приманку для загрузки вируса

изображение: grok
Исследователи Huntress раскрыли необычную кампанию, где злоумышленники задействовали настоящую функцию Claude Artifacts от Anthropic для создания поддельной страницы загрузки приложения Claude. За два дня июля сотрудники минимум 29 организаций заразили компьютеры после поиска десктопной версии Claude через Bing и клика по рекламному объявлению. Атака примечательна тем, что вредоносный контент размещался прямо внутри легитимного домена claude.ai.
Атака строилась не вокруг поддельного сайта, который легко распознать, а вокруг настоящего адреса claude.ai. Преступники нашли способ разместить внутри платформы Claude собственный публичный материал, выглядевший как официальная страница скачивания приложения от Anthropic. Пользователь видел знакомый адрес в браузере, привычный дизайн и оформление, похожее на настоящий ресурс разработчика.
Единственным сигналом опасности была небольшая надпись сверху экрана о том, что содержимое создано пользователем и не прошло проверку. Большинство посетителей просто не обращали на нее внимания и переходили к кнопке загрузки. Для российских пользователей риск не меньше — многие ищут десктопные версии зарубежных сервисов через обычный поиск, попадая в те же ловушки.
Функция Claude Artifacts позволяет показывать пользователям различные материалы рядом с окном чата — код, документы, схемы или полноценные веб-страницы в отдельной панели. Особенность инструмента в возможности публиковать такие материалы по открытой ссылке, и любой человек может открыть опубликованный Artifact даже без учетной записи Claude. Эту возможность злоумышленники обратили против пользователей, собрав Artifact с полностью рабочим интерфейсом загрузки приложения. Размещение внутри официального домена усиливало доверие к странице.
Интересно, что вредоносную страницу обнаружили и передали Anthropic — компания удалила Artifact до публикации отчета исследователей 22 июля, но к этому моменту она успела собрать около 7100 просмотров.
Что происходило после клика по кнопке Download:
- пользователь переходил на внешний ресурс, сначала на claude.ai.download-app[.]us, затем на downloading-api.it[.]com/html/claude/win;
- оттуда загружался архив, оформленный как установщик программы;
- внутри находился переименованный легитимный бинарный файл JetBrains с действующей цифровой подписью;
- рядом лежала уязвимая библиотека libcef.dll;
- дополнялся набор исполняемым файлом DockerDesktop.exe.
Главная хитрость заключалась в использовании техники DLL sideloading. Атакующие брали настоящий подписанный компонент, который вызывает определенную библиотеку, а затем подменяли эту библиотеку вредоносной версией. Система воспринимала процесс как работу обычного программного обеспечения с валидной подписью.
После запуска зараженный файл сохранялся на компьютере и добавлялся в планировщик задач Windows для автоматического запуска и закрепления в системе. Вредоносным компонентом оказался троян удаленного доступа SectopRAT, способный собирать персональную информацию, пароли, файлы и данные банковских карт жертв. Российские пользователи, скачивающие иностранные ИИ-инструменты, попадают под удар точно так же — SectopRAT не выбирает жертв по географии.
Анализ кампании оказался непростой задачей. Специалисты Huntress:
- столкнулись с несколькими слоями защиты вокруг вредоносных компонентов;
- разбирали разные части цепочки заражения, чтобы найти адрес управления атакой.
В процессе расследования исследователи обнаружили связь с предыдущими вредоносными операциями.
Проверка данных регистрации доменов через WHOIS и платформу Validin показала связь домена download-app[.]us с электронным адресом, использованным при создании еще десяти доменов начиная с декабря 2025 года. Один из связанных ресурсов — polse[.]us — ранее оказался среди инфраструктуры распространения инфостилера StealC, изъятой Microsoft в рамках операции Endgame.
Стоит обратить внимание, что Huntress также нашла сходство с атакой апреля 2026 года, где злоумышленники распространяли поддельный установщик Docker Desktop через Docker Hub с тем же методом подмены libcef.dll и похожей стратегией маскировки под доверенный бренд.
Именно этим объясняется оставшееся имя DockerDesktop.exe внутри свежего набора файлов. Атакующие повторно задействовали часть старой инфраструктуры и адаптировали ее под новую цель. Раньше преступникам приходилось создавать копии популярных сайтов и надеяться, что пользователь не заметит подделку.
Теперь они ищут способы использовать реальные сервисы и известные платформы для получения нового уровня доверия у жертвы. Эксперты Huntress советовали не воспринимать рекламные объявления в поисковых системах и знакомые доменные имена как абсолютную гарантию безопасности. Даже настоящий сайт может стать частью атаки, если злоумышленники находят способ разместить внутри него свой контент.
Осторожность стоит проявлять при поиске программ для скачивания:
- рекламные блоки в поисковиках остаются одним из популярных инструментов распространения вредоносных файлов;
- использование легитимных сервисов позволяет преступникам значительно усложнить обнаружение обмана.
Атака на Claude стала еще одним примером того, как киберпреступники меняют тактику — они не только создают фальшивые страницы, но и превращают настоящие цифровые экосистемы в маскировку. В мире, где доверие к брендам и платформам стало частью безопасности, официальный адрес в браузере уже не гарантирует, что перед пользователем безопасный контент.
Ранее сообщалось, что аналитики Cato CTRL выявили случай, когда русскоязычный пользователь даркнет-форума под псевдонимом Trim за несколько месяцев превратил методы обхода защит Claude в основу коммерческого сервиса AI Pentest Checker. По данным исследователей, автор сначала подробно описал способы преодоления встроенных ограничений ИИ в открытой публикации, а затем использовал эти наработки для создания платформы, ориентированной на автоматизацию задач тестирования безопасности.
По мнению экспертов CISOCLUB, эпоха, когда проверка адресной строки давала реальную защиту, подходит к концу. Использование Claude Artifacts как площадки для размещения фишинга показывает системный сдвиг в подходе злоумышленников, они больше не имитируют доверенные сервисы, а паразитируют внутри них. Отдельного внимания заслуживает связь с изъятой инфраструктурой StealC и апрельской атакой на Docker — это говорит о постоянных группировках, которые методично перерабатывают старые наработки под новые бренды.
Для российских компаний ситуация показывает необходимость пересматривать корпоративные политики поиска и загрузки софта, поскольку сотрудники продолжают устанавливать инструменты из первой ссылки в поисковой выдаче. Разработчикам платформ с публикацией пользовательского контента пора всерьез заняться модерацией и предупреждениями, потому что мелкая надпись сверху страницы явно не работает. Пользователям остается совет действовать по старинке — качать приложения только с официальных сайтов, найденных через закладки или прямой ввод адреса.



