Μια νέα επικίνδυνη εκστρατεία κακόβουλου λογισμικού εξαπατά εργαζομένους που αναζητούν απλώς την έκδοση desktop ενός δημοφιλούς βοηθού τεχνητής νοημοσύνης. Η εκστρατεία, την οποία οι ερευνητές της Huntress ονόμασαν FakeAgent, αξιοποιεί κακόβουλες διαφημίσεις στο Microsoft Bing και μια δημόσια σελίδα Claude Artifact για να παρασύρει εταιρικούς χρήστες στην εγκατάσταση του SectopRAT.
Μεταξύ 21 και 22 Ιουλίου 2026, τουλάχιστον 29 οργανισμοί εμφάνισαν ύποπτες εγκαταστάσεις λογισμικού και μηχανισμούς επίμονης παραμονής στα συστήματά τους, αφού εργαζόμενοι αναζήτησαν την εφαρμογή Claude για υπολογιστές.
Η επίθεση ξεκινά από μια φαινομενικά απλή αναζήτηση
Η αλυσίδα μόλυνσης αρχίζει όταν ένας χρήστης αναζητά στο Bing φράσεις όπως «CLAUDE DESKTOP APP». Οι κακόβουλες διαφημίσεις εμφανίζονται στην κορυφή των αποτελεσμάτων και οδηγούν σε σελίδες που μοιάζουν με επίσημες.
Σε ορισμένες περιπτώσεις, η διαδρομή περνά ακόμη και από το πραγματικό claude.ai, μέσω μιας δημόσιας σελίδας Artifact. Τα Artifacts δημιουργούνται από χρήστες και είναι δυνατό να κοινοποιηθούν δημόσια, όμως το περιεχόμενό τους δεν είναι απαραίτητα αξιόπιστο.
Η συγκεκριμένη σελίδα εμφανιζόταν ως κανονική σελίδα λήψης του Claude Desktop. Μετά το πάτημα του κουμπιού λήψης, ο χρήστης ανακατευθυνόταν σε κακόβουλους ιστότοπους, από τους οποίους κατέβαζε το αρχείο «ClaudeDesktop.exe».
Το ψεύτικο πρόγραμμα εγκατάστασης κρύβει malware
Το «ClaudeDesktop.exe» δεν ήταν η πραγματική εφαρμογή Claude. Πρόκειται για μετονομασμένο, υπογεγραμμένο βοηθητικό πρόγραμμα της JetBrains, το οποίο φορτώνει μια τροποποιημένη βιβλιοθήκη DLL που βρίσκεται στον ίδιο φάκελο.
Η τεχνική αυτή, γνωστή ως DLL sideloading, επιτρέπει την εκτέλεση κακόβουλου κώδικα μέσω μιας διαδικασίας που φαίνεται νόμιμη. Στη συνέχεια, ένα αντίγραφο με την ονομασία «DockerDesktop.exe» δημιουργείται και χρησιμοποιείται σε προγραμματισμένη εργασία, ώστε η μόλυνση να επανεκκινεί μετά την επανεκκίνηση του υπολογιστή.
Ένα ακόμη υπογεγραμμένο αρχείο, το «sslconf.exe», εμφανίζεται σε φάκελο που σχετίζεται με το EdgeUpdate και φορτώνει επιπλέον τροποποιημένη βιβλιοθήκη.
Το SectopRAT κλέβει δεδομένα και επιτρέπει απομακρυσμένο έλεγχο
Το τελικό κακόβουλο λογισμικό είναι το SectopRAT, ένας Remote Access Trojan που μπορεί να κλέψει κωδικούς πρόσβασης, cookies, δεδομένα αυτόματης συμπλήρωσης, στοιχεία πιστωτικών καρτών, αρχεία και πληροφορίες από εφαρμογές ανταλλαγής μηνυμάτων.
Το malware χρησιμοποιεί επίσης τεχνικές anti-analysis. Ελέγχει το υλικό γραφικών και τη διαθέσιμη μνήμη βίντεο, προσπαθώντας να εντοπίσει εικονικά περιβάλλοντα και sandboxes που χρησιμοποιούν οι ερευνητές ασφαλείας.
Ένα ακόμη χαρακτηριστικό της εκστρατείας είναι η χρήση της τεχνικής EtherHiding. Οι διευθύνσεις των διακομιστών εντολών και ελέγχου δεν είναι αποθηκευμένες απευθείας στον κώδικα. Αντίθετα, ανακτώνται μέσω συμβολαίων στο blockchain του Ethereum, επιτρέποντας στους επιτιθέμενους να αλλάζουν την υποδομή τους.