Переглядаючи цей сайт, ви погоджуєтесь з нашою політикою конфіденційності
Прийняти
  • Про нас
  • Політика конфіденційності
  • Контакти
CyberCalm
  • Кібербезпека
    КібербезпекаПоказати ще
    Хакери атакували Notepad++ через шкідливе оновлення
    Хакери ховають шкідливе ПЗ у плагіні Notepad++: CERT-UA попереджає про нову тактику UAC-0099
    10 хвилин тому
    Підроблений застосунок Claude поширював шкідливе ПЗ SectopRAT через рекламу в Bing
    Підроблений застосунок Claude поширював шкідливе ПЗ SectopRAT через рекламу в Bing
    4 години тому
    OpenAI визнала: безпрецедентний злам Hugging Face спричинили її власні ШІ-моделі
    OpenAI визнала: безпрецедентний злам Hugging Face спричинили її власні ШІ-моделі
    2 дні тому
    7-Zip 26.02 усуває вразливість віддаленого виконання коду: оновлюватися доведеться вручну
    7-Zip 26.02 усуває вразливість віддаленого виконання коду: оновлюватися доведеться вручну
    4 дні тому
    Sandworm застосовує фейкові CAPTCHA проти українців: жертв змушують самостійно інфікувати компʼютери
    Sandworm застосовує фейкові CAPTCHA проти українців: жертв змушують самостійно інфікувати компʼютери
    1 тиждень тому
  • Гайди та поради
    Гайди та поради
    Корисні поради, які допоможуть вам почуватися безпечно в мережі, а також маленькі хитрощі у користуванні вашими гаджетами.
    Показати ще
    Топ-новини
    Як перенести Telegram на інший телефон
    Як перенести Telegram на інший телефон. ІНСТРУКЦІЯ
    1 рік тому
    Як розблокувати iPhone та відновити дані
    Як розблокувати iPhone та відновити дані: ІНСТРУКЦІЯ
    2 дні тому
    Як часто потрібно перезавантажувати Mac?
    Як часто потрібно перезавантажувати Mac?
    18 години тому
    Останні новини
    Як часто потрібно перезавантажувати Mac?
    18 години тому
    Зникаючі повідомлення в Signal: таймер, одноразові фото й керування історією чатів
    1 день тому
    Як відкликати лист в Outlook: коли це працює, а коли — ні
    1 день тому
    Що ChatGPT знає про вас: як перевірити обсяг зібраних даних і скоротити його
    3 дні тому
  • Статті
    Статті
    Цікаві статті про світ технологій, інтернет та кіберзахист. Розбираємо складні теми, від штучного інтелекту до безпеки даних та Big Data. Аналітика для допитливих та професіоналів.
    Показати ще
    Топ-новини
    Для яких завдань потрібен VDS сервер: реальні приклади та особистий досвід
    Для яких завдань потрібен VDS сервер: реальні приклади та особистий досвід
    2 дні тому
    VPS-хостинг: від «просто працює» до «літає» — тактичний посібник
    VPS-хостинг: від «просто працює» до «літає» — тактичний посібник
    3 місяці тому
    Які послуги входять в обслуговування орендованого сервера
    Які послуги входять в обслуговування орендованого сервера
    8 місяців тому
    Останні новини
    5G в Україні: мережа пʼятого покоління запрацювала в Києві — де ловити сигнал і що далі
    2 дні тому
    Менеджер паролів Passwork: розслідування виявило спільне коріння та синхронні оновлення з російською компанією, сертифікованою ФСТЕК і ФСБ
    3 дні тому
    «Я більше не програміст»: Лінус Торвальдс про два єдині інструменти, якими користується
    1 тиждень тому
    США та 12 країн-союзниць попереджають про російські кібератаки на критичну інфраструктуру
    2 дні тому
  • Огляди
    ОглядиПоказати ще
    5 причин, чому електронна пошта ніколи не помре
    5 причин, чому електронна пошта ніколи не помре
    1 тиждень тому
    Який ноутбук купити: Windows чи macOS? 10 речей, які варто врахувати
    Який ноутбук купити: Windows чи macOS? 10 речей, які варто врахувати
    2 тижні тому
    google maps e1783414031259
    7 функцій Google Maps, які варто використовувати у 2026 році
    2 тижні тому
    Proton випустила Lumo 2.0: приватний ШІ-асистент отримав генерацію зображень і режим міркування
    Proton випустила Lumo 2.0: приватний ШІ-асистент отримав генерацію зображень і режим міркування
    3 тижні тому
    10c46d336be797cecad10a202f8a0d5ed8bbd3afa07bb09b0e5653b174a3573c
    Google Maps проти Apple Maps у 2026 році: який застосунок кращий
    3 тижні тому
  • Техногіганти
    • Google
    • Apple
    • Microsoft
    • Meta
    • OpenAI
    • Anthropic
    • xAI
    • Samsung
  • Теми
    • Комп’ютери
    • Смартфони
    • Електронна пошта
    • Windows
    • Linux
    • Android
    • iPhone
    • VPN
    • Штучний інтелект
    • Робототехніка
Соцмережі
  • Facebook
  • Instagram
  • YouTube
  • TikTok
  • X (Twitter)
  • Threads
Спеціальні теми
  • Кібервійна
  • Маніпуляції в медіа
  • Дезінформація
  • Безпека дітей в Інтернеті
  • Розумний будинок
Інше
  • Сканер безпеки сайту
  • Архів
Читання: Підроблений застосунок Claude поширював шкідливе ПЗ SectopRAT через рекламу в Bing
Розмір шрифтаAa
CyberCalmCyberCalm
Пошук
  • Техногіганти
    • Комп’ютери
    • Смартфони
    • Соцмережі
    • Google
    • Android
    • Apple
    • Windows
    • Linux
    • Штучний інтелект
    • Безпека дітей в інтернеті
  • Кібербезпека
  • Гайди та поради
  • Статті
  • Огляди
  • Сканер безпеки сайту
  • Архів
Follow US
  • Про проєкт Cybercalm
  • Політика конфіденційності
  • Контакти
© 2025 Cybercalm. All Rights Reserved.
Головна / Кібербезпека / Підроблений застосунок Claude поширював шкідливе ПЗ SectopRAT через рекламу в Bing

Підроблений застосунок Claude поширював шкідливе ПЗ SectopRAT через рекламу в Bing

Кібербезпека
4 години тому
Поширити
9 хв. читання
Підроблений застосунок Claude поширював шкідливе ПЗ SectopRAT через рекламу в Bing

Зловмисники розмістили фішингову сторінку з підробленим інсталятором Claude Desktop безпосередньо на легітимному домені claude.ai, а трафік на неї купували через рекламу в пошуку Bing. За дві доби кампанія, яку дослідники назвали FakeAgent, уразила щонайменше 29 організацій.

Зміст
  • Легітимний домен як приманка
  • Що насправді ховалося в інсталяторі
  • Що краде SectopRAT
  • Слід веде до старих кампаній
  • ШІ по обидва боки барикад
  • Як захиститися

Атаку зафіксував центр моніторингу безпеки компанії Huntress: 21–22 липня 2026 року системи виявили аномальні встановлення виконуваних файлів, додавання винятків у Microsoft Defender і закріплення шкідливого коду в системі. Спільний знаменник в усіх випадках був один — файл ClaudeDesktop.exe. Деталі розслідування компанія оприлюднила у технічному звіті.

Легітимний домен як приманка

Жертви шукали в Bing застосунок Claude Desktop. Серед рекламних результатів були і відверто підроблені сторінки, і одне оголошення, що вело на справжній домен claude.ai. Саме воно й виявилося найнебезпечнішим.

Посилання відкривало не офіційну сторінку завантаження, а публічний Claude Artifact — контент, який користувачі можуть створювати й публікувати на платформі Anthropic. Артефакт імітував офіційну сторінку встановлення Claude Desktop, а кнопка «Download» перекидала відвідувача на ланцюжок підконтрольних зловмисникам доменів: спершу на claude.ai.download-app[.]us, зареєстрований 9 травня 2026 року, а звідти — на сервер, який віддавав файл ClaudeDesktop.exe.

- Advertisement -

До моменту видалення шкідлива сторінка зібрала 7100 переглядів. Huntress повідомила про неї Anthropic; станом на 22 липня артефакт вилучено.

Ключовий момент атаки — довіра до адресного рядка. Домен був справжнім, сертифікат — чинним, і людина, яка отримала файл «з сайту розробника», не мала жодних підстав для підозр. Claude показує на сторінках артефактів застереження про те, що вміст створено користувачами й не перевірено, проте в потоці пошукової видачі його легко не помітити. Це вже не перший випадок такого зловживання: у квітні 2026 року через підроблену сторінку завантаження Claude поширювали шкідливе ПЗ для macOS, яке полювало на облікові дані в системному сховищі ключів.

Що насправді ховалося в інсталяторі

Файл ClaudeDesktop.exe не є ані офіційним інсталятором, ані шкідливим сам по собі. Це перейменований легітимний компонент jcef_helper.exe від JetBrains — застосунок на базі Chromium Embedded Framework, підписаний дійсним сертифікатом і вразливий до техніки DLL sideloading.

Суть цієї техніки в тому, що зловмисник розміщує підмінену динамічну бібліотеку поруч із довіреним виконуваним файлом. Програма завантажує бібліотеку зі свого каталогу — і шкідливий код виконується в контексті легітимного підписаного процесу. У цій кампанії роль підміненої бібліотеки виконував файл libcef.dll: за назвою він є штатним компонентом Chromium Embedded Framework, однак його хеш не збігався з публічними записами.

Бібліотека була запакована комерційним протектором VMProtect, який суттєво ускладнює зворотну розробку, і містила посилання на смартконтракт у блокчейні. Це техніка EtherHiding: адресу керувального сервера зловмисники зберігають не в коді шкідливої програми, а в блокчейн-транзакціях. Щоб змінити інфраструктуру, достатньо надіслати нову транзакцію — заблокувати або вилучити такий «довідник» практично неможливо.

Закріплення в системі забезпечували одразу два механізми. Перший — файл DockerDesktop.exe, ідентичний завантажувачу, який записувався на диск і реєструвався як заплановане завдання для повторного зараження. Другий — файл sslconf.exe у каталозі %APPDATA%\Roaming\Microsoft\EdgeUpdate\Install\; це підписаний компонент статистичного пакета IBM SPSS, поруч із яким лежала підмінена бібліотека tempdir.dll.

Саме друга бібліотека містила найнетиповіший захист від аналізу. Вона перевіряла графічну підсистему компʼютера через інтерфейс DXGI, шукаючи ідентифікатори віртуальних відеоадаптерів — зокрема 0x1234 (QEMU) та 0x15AD (VMware). Додатково перевірявся обсяг відеопамʼяті (менш ніж 1 ГБ вважався ознакою пісочниці) і швидкість виконання невеликого обчислювального шейдера: якщо він завершувався надто швидко, шкідливий код не запускався.

Ще одна нестандартна деталь — розшифрування корисного навантаження. Замість звичних криптографічних функцій процесора зловмисники використали скомпільований шейдер DirectX, тобто передали розшифрування відеокарті. Класичні інструменти реверс-інжинірингу з таким кодом працюють погано, а перехоплення викликів криптографічних API, на які зазвичай покладаються захисники, стає марним.

- Advertisement -

Що краде SectopRAT

Кінцевим навантаженням виявився SectopRAT, також відомий як ArechClient2, — троян віддаленого доступу на платформі .NET, який фіксують із 2019 року. Його ключова особливість — функція HVNC (Hidden Virtual Network Computing): вона створює прихований віртуальний робочий стіл, через який зловмисник керує зараженим компʼютером у реальному часі, тоді як власник нічого не бачить на своєму екрані.

Серед цілей шкідливої програми — паролі, дані банківських карток, файли, збережені логіни та файли cookie з браузерів, облікові дані FTP, вміст месенджерів (зокрема Discord і Telegram), а також дані Steam і VPN-клієнтів.

Слід веде до старих кампаній

Аналіз інфраструктури дав дослідникам вихід на оператора. За публічними записами WHOIS вдалося встановити електронну адресу, на яку було зареєстровано домен download-app[.]us, — і виявити ще десять доменів, зареєстрованих на ту саму адресу починаючи з грудня 2025 року.

Принаймні один із них — polse[.]us — раніше був позначений Microsoft як майданчик для поширення інфостілера StealC і вилучений у межах міжнародної операції Operation Endgame. Крім того, аналітики Huntress повʼязали цього ж оператора з кампанією квітня 2026 року, коли через Docker Hub розповсюджували підроблений інсталятор Docker Desktop — із застосуванням тієї самої підміни libcef.dll.

Транзакції, у яких зберігалися адреси керувальних серверів, ведуть щонайменше до 30 травня 2025 року. Попри це, достатніх доказів, щоб приписати кампанію FakeAgent конкретному відомому угрупованню, у дослідників немає.

ШІ по обидва боки барикад

Окремої уваги заслуговує спосіб, у який кампанію було розібрано. Huntress повідомляє, що для емуляції шейдерного байткоду, відновлення криптографічних матеріалів і деобфускації .NET-коду залучали Claude Opus 4.8, і наголошує, що розкриває цей факт свідомо — заради прозорості.

Показовим є й те, що модель самостійно розшифрувати навантаження не змогла. Причиною виявилася банальна помилка транскрибування: один байт ключа було скопійовано як 0x68 замість 0x6b. Виявив її людина під час ручної перевірки припущень — і це, за словами дослідників, найкраща ілюстрація того, навіщо в подібних розслідуваннях потрібен фахівець, а не лише інструмент.

Ширший висновок кампанії стосується не так конкретного трояна, як зміщення цілей. Що активніше користувачі шукають ШІ-інструменти, то привабливішими для зловмисної реклами стають сайти постачальників таких сервісів — а платформи, які дозволяють користувачам публікувати власний контент на своєму домені, самі перетворюються на майданчик для розміщення шкідливих сторінок.

- Advertisement -

Як захиститися

  • Завантажуйте програми лише з офіційних сайтів розробників. Для застосунків Claude це claude.com/download. Адресу краще вводити вручну або відкривати із закладки, а не через пошук.
  • Не оцінюйте безпеку посилання лише за доменом. Легітимний домен може містити сторінку, створену стороннім користувачем; для платформ із публічним користувацьким контентом це штатна функція, а не збій.
  • Ігноруйте рекламні результати пошуку. Блок із позначкою «Реклама» чи «Sponsored» — найдешевший спосіб для зловмисників опинитися вище за офіційний сайт.
  • Перевіряйте цифровий підпис завантаженого файлу перед запуском: властивості файлу → вкладка «Цифрові підписи». Імʼя видавця, що не збігається з розробником програми, — привід зупинитися.
  • Перевіряйте заплановані завдання й автозапуск після встановлення нового ПЗ. Записи на кшталт DockerDesktop.exe чи sslconf.exe у профілі користувача, яких ви не створювали, потребують перевірки.
  • Зменште ризик випадкових завантажень — вимкніть автоматичне збереження файлів у браузері. Про інші сценарії зараження читайте в матеріалі про найпоширеніші способи інфікування пристроїв.

Якщо файл уже було запущено, слід виходити з припущення, що всі паролі й сеанси, збережені в браузері, скомпрометовані: змініть їх з іншого, свідомо чистого пристрою та завершіть активні сеанси в критичних сервісах. Логіку роботи подібних викрадачів даних ми докладно розбирали на прикладі інфостілера Myth Stealer.

О, привіт 👋
Приємно познайомитися!

Підпишіться, щоб щотижня отримувати найцікавіші статті на свою поштову скриньку.

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕМИ:AnthropicBingClaudeFakeAgentSectopRATінфостілершкідлива рекламашкідливе ПЗ
Поділитися
Facebook Threads Копіювати посилання Друк
Що думаєте?
В захваті0
Сумно0
Смішно0
Палає0
Овва!0
Попередня стаття Як часто потрібно перезавантажувати Mac? Як часто потрібно перезавантажувати Mac?
Наступна стаття Хакери атакували Notepad++ через шкідливе оновлення Хакери ховають шкідливе ПЗ у плагіні Notepad++: CERT-UA попереджає про нову тактику UAC-0099

В тренді

Google хоче видалити спам-статті, створені штучним інтелектом
Як перевірити сайт на віруси, небезпечні програми або фішинг?
4 дні тому
ChatGPT отримав мільйон нових користувачів за годину
Що ChatGPT знає про вас: як перевірити обсяг зібраних даних і скоротити його
3 дні тому
Як часто потрібно перезавантажувати Mac?
Як часто потрібно перезавантажувати Mac?
6 години тому
Хакери атакували Notepad++ через шкідливе оновлення
Хакери ховають шкідливе ПЗ у плагіні Notepad++: CERT-UA попереджає про нову тактику UAC-0099
10 хвилин тому
Зникаючі повідомлення в Signal: таймер, одноразові фото й керування історією чатів
Зникаючі повідомлення в Signal: таймер, одноразові фото й керування історією чатів
1 день тому

Рекомендуємо

Sandworm застосовує фейкові CAPTCHA проти українців: жертв змушують самостійно інфікувати компʼютери
Кібербезпека

Sandworm застосовує фейкові CAPTCHA проти українців: жертв змушують самостійно інфікувати компʼютери

1 тиждень тому
CrashStealer: новий інфостілер для macOS маскується під системний засіб звітування Apple
Кібербезпека

CrashStealer: новий інфостілер для macOS маскується під системний засіб звітування Apple

1 тиждень тому
099af8b0d22bfb41bcd08068483f1c7a190e201ba1621665cf4df79b515b9a64
Кібербезпека

Автономні ШІ-червʼяки відкривають нову еру адаптивних кібератак

1 тиждень тому
Атака GhostCommit: як прихований в зображенні промпт змушує ШІ-асистента зливати секрети
Кібербезпека

Атака GhostCommit: як прихований в зображенні промпт змушує ШІ-асистента зливати секрети

2 тижні тому

Гарячі теми

  • Кібербезпека
  • Штучний інтелект
  • Смартфони
  • Комп'ютери
  • Соцмережі
  • Безпека дітей в Інтернеті

Приєднуйтесь

Ласкаво просимо до CyberCalm – вашого надійного провідника у світі цифрової безпеки та спокою!

Інформація
  • Про нас
  • Політика конфіденційності
  • Контакти
Навігація
  • Кібербезпека
  • Гайди та поради
  • Статті
  • Огляди
  • Техногіганти
CyberCalmCyberCalm
© 2025 Cybercalm. All Rights Reserved.
Cybercalm
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?