Вредоносная реклама под видом Claude скомпрометировала как минимум 29 организаций
С 21 по 22 июля 2026 года злоумышленники скомпрометировали как минимум 29 организаций в рамках кампании вредоносной рекламы. Атакующие распространяли поддельное десктопное приложение Claude, замаскированное под легитимное программное обеспечение.
Как пользователи попадали на вредоносные загрузки
Пользователи, искавшие десктопное приложение Claude через Bing, видели спонсируемые результаты поиска. Ссылки вели на публичный Claude Artifact, размещённый на легитимном домене Claude.ai.
Artifact перенаправлял пользователей на контролируемые злоумышленниками домены, включая:
claude.ai.download-app.us;downloading-api.it.com/html/claude/win.
На этих ресурсах жертвы скачивали вредоносный файл ClaudeDesktop.exe.
DLL sideloading и управление через Ethereum
Исполняемый файл представлял собой переименованный jcef_helper.exe из JetBrains. Для запуска вредоносной нагрузки использовалась уязвимость подгрузки DLL — DLL sideloading.
Сопутствующий полезный груз libcef.dll был упакован с помощью VMProtect и содержал ссылку на смарт-контракт Ethereum:
0xc1907d7be91f95903ad66d775c397302e7dd9228
Транзакции, связанные с этим контрактом, обеспечивали передачу зашифрованной информации управления command-and-control и позволяли извлекать и выполнять файл cache.dat.
Использование транзакций блокчейна для сокрытия и ротации инфраструктуры управления относится к технике EtherHiding.
Защита от анализа и дешифрование на GPU
Второй полезный груз использовал tempdir.dll для подгрузки DLL и реализовывал несколько механизмов противодействия анализу. Вредоносная программа:
- проверяла графические адаптеры DirectX на наличие идентификаторов, связанных с QEMU и VMware;
- определяла, не составляет ли объём видеопамяти менее 1 ГБ;
- выполняла тесты тайминга вычислительных шейдеров для обнаружения виртуализированных и эмулированных сред.
Полезный груз хранился в файле appcfg.dat. Для дешифрования использовался скомпилированный шейдер DirectX, выполнявший операции на GPU. Такой подход усложнял традиционное распаковывание и реверс-инжиниринг, ориентированные преимущественно на CPU.
В ходе анализа исследователи восстановили криптографические материалы, связанные с AES. Из дешифрованных данных в конечном итоге были извлечены PE-файл и обфусцированная сборка .NET.
Функциональность SectopRAT
В .NET-загрузчике обнаружили функции, связанные с SectopRAT. Вредоносное ПО могло похищать:
- учётные данные браузеров;
- файлы cookie;
- данные автозаполнения;
- данные банковских карт;
- ключи Chromium;
- FTP-данные;
- данные Discord и клиентов обмена сообщениями.
Кроме того, загрузчик обладал функциями удалённого доступа и скрытого виртуального удалённого рабочего стола — HVNC.
Выявленный сервер управления
Деобфускация логики C2 позволила выявить активный сервер по адресу 2.24.131.246.
Кампания использовала инфраструктуру и техники, которые ранее уже наблюдались в атаках с поддельным программным обеспечением. Среди них — вредоносные установщики, маскирующиеся под легитимные приложения, и подгрузка DLL на основе libcef.dll.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



