Переглядаючи цей сайт, ви погоджуєтесь з нашою політикою конфіденційності
Прийняти
  • Про нас
  • Редакційна політика CyberCalm
  • Політика конфіденційності
  • Контакти
CyberCalm
  • Кібербезпека
    КібербезпекаПоказати ще
    Що таке квішинг? Як захиститися від QR-кодового фішингу
    Що таке квішинг: як працює фішинг через QR-коди і як захиститися
    09.09.2026
    Чи безпечно постійно тримати Bluetooth увімкненим на смартфоні
    Чи безпечно постійно тримати Bluetooth увімкненим на смартфоні
    07.09.2026
    Як змінити пароль у Facebook на телефоні та компʼютері — і що робити, якщо забули старий
    Як змінити пароль у Facebook на телефоні та компʼютері — і що робити, якщо забули старий
    06.09.2026
    Спуфінг: як шахраї підробляють номери, сайти й голоси — і що з цим робити
    Спуфінг: як шахраї підробляють номери, сайти й голоси — і що з цим робити
    05.09.2026
    Доксинг: що це таке, хто такі доксери і що робити, якщо вас доксять
    Доксинг: що це таке, хто такі доксери і що робити, якщо вас доксять
    04.09.2026
  • Сервіси
    • Gmail і Google
    • YouTube
    • Facebook
    • Instagram
    • Telegram і WhatsApp
    • X і TikTok
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Новини
  • Сканер
Соцмережі
  • Facebook
  • Instagram
  • YouTube
  • TikTok
  • X (Twitter)
  • Threads
Спеціальні теми
  • Штучний інтелект
  • Кібервійна
  • Маніпуляції в медіа
  • Дезінформація
  • Безпека дітей в Інтернеті
  • Розумний будинок
Техногіганти
  • Google
  • Apple
  • Microsoft
  • OpenAI
  • Anthropic
  • Meta
  • Samsung
Читання: Підроблений застосунок Claude поширював шкідливе ПЗ SectopRAT через рекламу в Bing
Розмір шрифтаAa
CyberCalmCyberCalm
Пошук
  • Кібербезпека
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Сервіси
  • Новини
  • Сканер безпеки сайту
Follow US
  • Про проєкт Cybercalm
  • Політика конфіденційності
  • Контакти
© 2025 Cybercalm. All Rights Reserved.
Головна / Кібербезпека / Підроблений застосунок Claude поширював шкідливе ПЗ SectopRAT через рекламу в Bing

Підроблений застосунок Claude поширював шкідливе ПЗ SectopRAT через рекламу в Bing

Наталя Зарудня
ByНаталя Зарудня
Головний редактор
Головний редактор та засновниця CyberCalm. Понад 10 років у кібербезпеці та технологічній журналістиці. Пишу про захист даних, мобільну безпеку, штучний інтелект та соціальні мережі.
Follow:
24.07.2026
Поширити
9 хв. читання
Підроблений застосунок Claude поширював шкідливе ПЗ SectopRAT через рекламу в Bing

Зловмисники розмістили фішингову сторінку з підробленим інсталятором Claude Desktop безпосередньо на легітимному домені claude.ai, а трафік на неї купували через рекламу в пошуку Bing. За дві доби кампанія, яку дослідники назвали FakeAgent, уразила щонайменше 29 організацій.

Зміст
  • Легітимний домен як приманка
  • Що насправді ховалося в інсталяторі
  • Що краде SectopRAT
  • Слід веде до старих кампаній
  • ШІ по обидва боки барикад
  • Як захиститися

Атаку зафіксував центр моніторингу безпеки компанії Huntress: 21–22 липня 2026 року системи виявили аномальні встановлення виконуваних файлів, додавання винятків у Microsoft Defender і закріплення шкідливого коду в системі. Спільний знаменник в усіх випадках був один — файл ClaudeDesktop.exe. Деталі розслідування компанія оприлюднила у технічному звіті.

Легітимний домен як приманка

Жертви шукали в Bing застосунок Claude Desktop. Серед рекламних результатів були і відверто підроблені сторінки, і одне оголошення, що вело на справжній домен claude.ai. Саме воно й виявилося найнебезпечнішим.

Посилання відкривало не офіційну сторінку завантаження, а публічний Claude Artifact — контент, який користувачі можуть створювати й публікувати на платформі Anthropic. Артефакт імітував офіційну сторінку встановлення Claude Desktop, а кнопка «Download» перекидала відвідувача на ланцюжок підконтрольних зловмисникам доменів: спершу на claude.ai.download-app[.]us, зареєстрований 9 травня 2026 року, а звідти — на сервер, який віддавав файл ClaudeDesktop.exe.

До моменту видалення шкідлива сторінка зібрала 7100 переглядів. Huntress повідомила про неї Anthropic; станом на 22 липня артефакт вилучено.

Ключовий момент атаки — довіра до адресного рядка. Домен був справжнім, сертифікат — чинним, і людина, яка отримала файл «з сайту розробника», не мала жодних підстав для підозр. Claude показує на сторінках артефактів застереження про те, що вміст створено користувачами й не перевірено, проте в потоці пошукової видачі його легко не помітити. Це вже не перший випадок такого зловживання: у квітні 2026 року через підроблену сторінку завантаження Claude поширювали шкідливе ПЗ для macOS, яке полювало на облікові дані в системному сховищі ключів.

Що насправді ховалося в інсталяторі

Файл ClaudeDesktop.exe не є ані офіційним інсталятором, ані шкідливим сам по собі. Це перейменований легітимний компонент jcef_helper.exe від JetBrains — застосунок на базі Chromium Embedded Framework, підписаний дійсним сертифікатом і вразливий до техніки DLL sideloading.

Суть цієї техніки в тому, що зловмисник розміщує підмінену динамічну бібліотеку поруч із довіреним виконуваним файлом. Програма завантажує бібліотеку зі свого каталогу — і шкідливий код виконується в контексті легітимного підписаного процесу. У цій кампанії роль підміненої бібліотеки виконував файл libcef.dll: за назвою він є штатним компонентом Chromium Embedded Framework, однак його хеш не збігався з публічними записами.

Бібліотека була запакована комерційним протектором VMProtect, який суттєво ускладнює зворотну розробку, і містила посилання на смартконтракт у блокчейні. Це техніка EtherHiding: адресу керувального сервера зловмисники зберігають не в коді шкідливої програми, а в блокчейн-транзакціях. Щоб змінити інфраструктуру, достатньо надіслати нову транзакцію — заблокувати або вилучити такий «довідник» практично неможливо.

Закріплення в системі забезпечували одразу два механізми. Перший — файл DockerDesktop.exe, ідентичний завантажувачу, який записувався на диск і реєструвався як заплановане завдання для повторного зараження. Другий — файл sslconf.exe у каталозі %APPDATA%\Roaming\Microsoft\EdgeUpdate\Install\; це підписаний компонент статистичного пакета IBM SPSS, поруч із яким лежала підмінена бібліотека tempdir.dll.

Саме друга бібліотека містила найнетиповіший захист від аналізу. Вона перевіряла графічну підсистему компʼютера через інтерфейс DXGI, шукаючи ідентифікатори віртуальних відеоадаптерів — зокрема 0x1234 (QEMU) та 0x15AD (VMware). Додатково перевірявся обсяг відеопамʼяті (менш ніж 1 ГБ вважався ознакою пісочниці) і швидкість виконання невеликого обчислювального шейдера: якщо він завершувався надто швидко, шкідливий код не запускався.

Ще одна нестандартна деталь — розшифрування корисного навантаження. Замість звичних криптографічних функцій процесора зловмисники використали скомпільований шейдер DirectX, тобто передали розшифрування відеокарті. Класичні інструменти реверс-інжинірингу з таким кодом працюють погано, а перехоплення викликів криптографічних API, на які зазвичай покладаються захисники, стає марним.

Що краде SectopRAT

Кінцевим навантаженням виявився SectopRAT, також відомий як ArechClient2, — троян віддаленого доступу на платформі .NET, який фіксують із 2019 року. Його ключова особливість — функція HVNC (Hidden Virtual Network Computing): вона створює прихований віртуальний робочий стіл, через який зловмисник керує зараженим компʼютером у реальному часі, тоді як власник нічого не бачить на своєму екрані.

Серед цілей шкідливої програми — паролі, дані банківських карток, файли, збережені логіни та файли cookie з браузерів, облікові дані FTP, вміст месенджерів (зокрема Discord і Telegram), а також дані Steam і VPN-клієнтів.

Слід веде до старих кампаній

Аналіз інфраструктури дав дослідникам вихід на оператора. За публічними записами WHOIS вдалося встановити електронну адресу, на яку було зареєстровано домен download-app[.]us, — і виявити ще десять доменів, зареєстрованих на ту саму адресу починаючи з грудня 2025 року.

Принаймні один із них — polse[.]us — раніше був позначений Microsoft як майданчик для поширення інфостілера StealC і вилучений у межах міжнародної операції Operation Endgame. Крім того, аналітики Huntress повʼязали цього ж оператора з кампанією квітня 2026 року, коли через Docker Hub розповсюджували підроблений інсталятор Docker Desktop — із застосуванням тієї самої підміни libcef.dll.

Транзакції, у яких зберігалися адреси керувальних серверів, ведуть щонайменше до 30 травня 2025 року. Попри це, достатніх доказів, щоб приписати кампанію FakeAgent конкретному відомому угрупованню, у дослідників немає.

ШІ по обидва боки барикад

Окремої уваги заслуговує спосіб, у який кампанію було розібрано. Huntress повідомляє, що для емуляції шейдерного байткоду, відновлення криптографічних матеріалів і деобфускації .NET-коду залучали Claude Opus 4.8, і наголошує, що розкриває цей факт свідомо — заради прозорості.

Показовим є й те, що модель самостійно розшифрувати навантаження не змогла. Причиною виявилася банальна помилка транскрибування: один байт ключа було скопійовано як 0x68 замість 0x6b. Виявив її людина під час ручної перевірки припущень — і це, за словами дослідників, найкраща ілюстрація того, навіщо в подібних розслідуваннях потрібен фахівець, а не лише інструмент.

Ширший висновок кампанії стосується не так конкретного трояна, як зміщення цілей. Що активніше користувачі шукають ШІ-інструменти, то привабливішими для зловмисної реклами стають сайти постачальників таких сервісів — а платформи, які дозволяють користувачам публікувати власний контент на своєму домені, самі перетворюються на майданчик для розміщення шкідливих сторінок.

Як захиститися

  • Завантажуйте програми лише з офіційних сайтів розробників. Для застосунків Claude це claude.com/download. Адресу краще вводити вручну або відкривати із закладки, а не через пошук.
  • Не оцінюйте безпеку посилання лише за доменом. Легітимний домен може містити сторінку, створену стороннім користувачем; для платформ із публічним користувацьким контентом це штатна функція, а не збій.
  • Ігноруйте рекламні результати пошуку. Блок із позначкою «Реклама» чи «Sponsored» — найдешевший спосіб для зловмисників опинитися вище за офіційний сайт.
  • Перевіряйте цифровий підпис завантаженого файлу перед запуском: властивості файлу → вкладка «Цифрові підписи». Імʼя видавця, що не збігається з розробником програми, — привід зупинитися.
  • Перевіряйте заплановані завдання й автозапуск після встановлення нового ПЗ. Записи на кшталт DockerDesktop.exe чи sslconf.exe у профілі користувача, яких ви не створювали, потребують перевірки.
  • Зменште ризик випадкових завантажень — вимкніть автоматичне збереження файлів у браузері. Про інші сценарії зараження читайте в матеріалі про найпоширеніші способи інфікування пристроїв.

Якщо файл уже було запущено, слід виходити з припущення, що всі паролі й сеанси, збережені в браузері, скомпрометовані: змініть їх з іншого, свідомо чистого пристрою та завершіть активні сеанси в критичних сервісах. Логіку роботи подібних викрадачів даних ми докладно розбирали на прикладі інфостілера Myth Stealer.

О, привіт 👋
Приємно познайомитися!

Підпишіться, щоб щотижня отримувати найцікавіші статті на свою поштову скриньку.

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕМИ:AnthropicBingClaudeFakeAgentSectopRATінфостілершкідлива рекламашкідливе ПЗ
Поділитися
Facebook Threads Копіювати посилання Друк
Що думаєте?
В захваті0
Сумно0
Смішно0
Палає0
Овва!0
Попередня стаття Як часто потрібно перезавантажувати Mac? Як часто потрібно перезавантажувати Mac?
Наступна стаття Хакери атакували Notepad++ через шкідливе оновлення Хакери ховають шкідливе ПЗ у плагіні Notepad++: CERT-UA попереджає про нову тактику UAC-0099

В тренді

Чи безпечно постійно тримати Bluetooth увімкненим на смартфоні
Чи безпечно постійно тримати Bluetooth увімкненим на смартфоні
07.09.2026
Що таке суперкукі та як захистити вашу конфіденційність в мережі
Суперкукі: що це таке, чому вони майже зникли і що прийшло їм на зміну
09.09.2026
Як отримати доступ до .onion сайтів (також відомих як приховані сервіси Tor)
Як отримати доступ до .onion-сайтів і не натрапити на фішинговий клон
11.09.2026
Як зламують WhatsApp: 6 схем, ознаки злому і як захистити акаунт
Як зламують WhatsApp: 6 схем, ознаки злому і як захистити акаунт
10.09.2026
Як користуватися браузером Tor: встановлення, мости й налаштування безпеки
Як користуватися браузером Tor: встановлення, мости й налаштування безпеки
07.09.2026

Рекомендуємо

Монітор на робочому столі зі спрощеним списком результатів пошуку
Огляди

Альтернативи Google: 8 пошуковиків, які варто спробувати у 2026 році

02.09.2026
Проросійське угруповання UAC-0099 вбудувало у шкідливий код запит про ядерну зброю, щоб зірвати ШІ-аналіз
Кібербезпека

Проросійське угруповання UAC-0099 вбудувало у шкідливий код запит про ядерну зброю, щоб зірвати ШІ-аналіз

02.09.2026
Anthropic попереджає користувачів Claude про зараження інфостілерами
Новини

Anthropic попереджає користувачів Claude про зараження інфостілерами

01.09.2026
Третина користувачів ШІ довіряє чат-ботам те, що приховує від рідних
Приватність

Третина користувачів ШІ довіряє чат-ботам те, що приховує від рідних

31.08.2026

Гарячі теми

  • Кібербезпека
  • Штучний інтелект
  • Смартфони
  • Комп'ютери
  • Соцмережі
  • Безпека дітей в Інтернеті

Приєднуйтесь

Ласкаво просимо до CyberCalm – вашого надійного провідника у світі цифрової безпеки та спокою!

Інформація
  • Про нас
  • Редакційна політика CyberCalm
  • Політика конфіденційності
  • Контакти
Навігація
  • Кібербезпека
  • Сервіси
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Новини
  • Партнерські матеріали
CyberCalmCyberCalm
© 2025 Cybercalm. All Rights Reserved.
Cybercalm
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?