بدافزار SectopRAT
متن گزارش
محققان امنیتی شرکت Huntress یک کمپین مخرب با نام FakeAgent را شناسایی کردهاند که با سوءاستفاده از محبوبیت ابزار هوش مصنوعی Claude، کاربران را به دانلود نسخه جعلی برنامه دسکتاپ هدایت میکند. مهاجمان با استفاده از تبلیغات Bing Ads، نتیجهای جعلی برای جستجوی «Claude Desktop App» در بالای نتایج نمایش دادهاند؛ اما لینک تبلیغ به یک Claude Artifact مخرب روی دامنه واقعی Claude.ai هدایت میشده تا اعتماد قربانی افزایش یابد.
پس از کلیک روی گزینه دانلود، فایل جعلی ClaudeDesktop.exe دریافت میشود که در ظاهر یک برنامه قانونی است، اما در پشتصحنه با استفاده از DLL Side-Loading، بدافزار SectopRAT (ArechClient2) را اجرا میکند. این RAT قابلیت سرقت رمزهای عبور، اطلاعات مرورگر، کارتهای بانکی، فایلها، دادههای VPN و کیفپولهای رمزارزی را دارد و امکان کنترل تعاملی سیستم از راه دور را نیز فراهم میکند.
مشخصات
مشخصات فنی بدافزار
سیستمهای هدف
جوامع هدف
انواع تهدید
سطوح گسترش
انواع پیچیدگی
نوع پیچیدگی ثبت نشده است.
قابلیتها
قابلیتها:
کنترل از راه دور سیستم
سرقت: Passwordها / Cookie / Browser Credentialsها / Autofill Data
سرقت اطلاعات کارت بانکی
جمعآوری فایلها
سرقت اطلاعات: VPN / FTP Credentials / Messaging Apps
هدفگیری کیفپولهای رمزارزی
قابلیت HVNC (Hidden Virtual Network Computing)
HVNC به مهاجم اجازه میدهد یک نشست مخفی دسکتاپ ایجاد کند و بدون مشاهده کاربر، فعالیتهایی روی سیستم انجام دهد.
روش انتشار
زنجیره حمله:
Bing Search Ads
↓
Fake Claude Desktop Result
↓
Malicious Claude Artifact (claude.ai)
↓
Fake ClaudeDesktop.exe
↓
DLL Side-Loading
↓
SectopRAT Deployment
↓
Credential Theft + Remote Access
میزان تاثیرگذاری
در صورت موفقیت:
سرقت Credentialها
سرقت Session Cookie
سرقت اطلاعات مالی
استخراج فایلهای حساس
کنترل کامل سیستم
دسترسی به حسابهای سازمانی
سرقت داراییهای رمزارزی
حداقل ۲۹ سازمان در بازه ۲۱ تا ۲۲ ژوئیه ۲۰۲۶ تحت تأثیر این کمپین قرار گرفتهاند.
مکانیزم پایداری
روشهای مشاهدهشده:
ایجاد فایل DockerDesktop.exe برای ایجاد Scheduled Task
اجرای خودکار پس از راهاندازی سیستم
حفظ دسترسی RAT پس از Restart
نشانههای شناسایی
اطلاعاتی ثبت نشده است.
راهکارهای پیشگیری
اقدامات فوری
دانلود Claude فقط از منبع رسمی
عدم اعتماد به تبلیغات Search Ads برای دانلود نرمافزار
بررسی امضای دیجیتال فایلهای اجرایی
جلوگیری از اجرای فایلهای ناشناس دانلودشده
اقدامات سازمانی
استفاده از EDR/XDR
پایش: DLL Side-Loading / اجرای libcef.dll غیرعادی / Scheduled Taskهای جدید / اجرای برنامههای جعلی AI
Threat Hunting (جستجو برای: SectopRAT / ArechClient2 / FakeAgent / ClaudeDesktop.exe / DockerDesktop.exe / libcef.dll Abuse)
وضعیت وصله امنیتی
اطلاعاتی ثبت نشده است.
منابع
- The Hacker News
لینکهای منابع
لینک منبعی ثبت نشده است.
