Минимум 29 организаций были скомпрометированы 21–22 июля 2026 года из-за схемы, где фейковое приложение Claude рекламировалось через Bing Ads и вело к установке SectopRAT. Для русскоязычной IT-аудитории история неприятна по двум причинам сразу: злоумышленники использовали не серый домен-однодневку, а легитимную инфраструктуру Claude.ai, а точкой входа стала обычная поисковая реклама, на которую до сих пор многие смотрят как на «почти официальный» канал.
Об атаке сообщает BleepingComputer со ссылкой на исследование Huntress. По данным исследователей, злоумышленники развернули вредоносный Claude Artifact на настоящем домене Claude.ai. Этот артефакт успели скачать 7100 раз, прежде чем Anthropic его удалила. Дальше цепочка выглядела почти буднично: пользователь переходил на страницу, похожую на портал загрузки, и получал файл ClaudeDesktop.exe. Название ровно из тех, что не заставляют задуматься лишние две секунды, особенно если человек пришел из рекламного объявления в поиске.
Дальше начинается уже не маркетинг, а инженерия атаки. Под видом инсталлятора жертве отдавали легитимный компонент JetBrains Chromium, который подгружал вредоносную DLL с именем libcef.dll. Через нее на машину попадал SectopRAT — троян удаленного доступа с функциями кражи данных. Для закрепления использовался еще один исполняемый файл, DockerDesktop.exe, создававший запланированное задание. Трюк неприятный именно своей приземленностью: пользователю показывают имена, похожие на знакомые продукты, а под капотом работает цепочка sideloading плюс persistence, давно известная в offensive security, но по-прежнему отлично работающая против людей и части защитных сценариев.
Huntress отдельно отмечает, что цепочка заражения была набита защитой от анализа. Среди приемов — упаковка VMProtect, проверки таймингов шейдеров, анализ GPU и объема видеопамяти, а также детектирование виртуальных машин. Это уже не уровень «быстро собрали фишинговый лендинг и залили стилер». Авторы кампании явно рассчитывали не только на массовость, но и на то, что образцы не так быстро разберут в песочницах и лабораториях. Для SOC-команд это плохая новость: если вредонос проверяет окружение глубже обычного, часть автоматических пайплайнов анализа начинает видеть не полноценный образец, а аккуратную пустышку.
Сам SectopRAT, также известный как ArechClient2, не вчера появился на сцене: Huntress пишет, что семейство активно как минимум с 2019 года. Это не просто стилер, а инструмент с HVNC-функциональностью — Hidden Virtual Network Computing. Проще говоря, оператор может не только вытаскивать данные, но и взаимодействовать с зараженной системой почти в реальном времени, не светя свои действия пользователю стандартным образом. В списке целей — пароли, банковские карты, файлы, логины и cookie браузеров, FTP-учетки, данные из Discord и Telegram, сведения из Steam и VPN-продуктов. Для бизнеса это означает вполне материальный риск: от угона сессий в SaaS до бокового перемещения через повторно используемые учетные данные.
Есть и еще одна деталь, хорошо описывающая нынешний ландшафт угроз. SectopRAT получает рабочий адрес командного сервера через технику EtherHiding — с использованием транзакций в BNB Smart Chain. То есть инфраструктура управления прячется не только за сменой доменов и прокси, но и в блокчейн-данных, которые неудобно «отключать кнопкой». Ранее этот же зловред уже замечали в кампаниях CastleLoader и атаках через ClickFix. Отсюда важный контекст: мы видим не разовый курьез вокруг бренда Claude, а устойчивую тенденцию, где злоумышленники комбинируют популярные AI-бренды, доверие к рекламным слотам в поиске и зрелые семейства малвари с хорошей операционной дисциплиной.
Любопытен и штрих из самого расследования: Huntress использовала Claude Opus 4.8 для помощи в эмуляции шейдеров, восстановлении криптографических механизмов и анализе .NET-кода. То есть AI-инструмент в этой истории оказался одновременно брендом-приманкой для жертвы и рабочим инструментом исследователей, разбиравших атаку. После расшифровки .NET-пейлоада специалисты связали кампанию либо с операторами SectopRAT, либо с близким форком и перешли к инфраструктурному анализу. Там нашлись 10 доменов, зарегистрированных на один и тот же email начиная с декабря 2025 года; один из них ранее связывали с распространением StealC и изымали в рамках Operation Endgame. Прямой атрибуции к известному кластеру Huntress пока не дает, и это, пожалуй, честнее любых эффектных заявлений про «новую большую группировку».
Для разработчиков, IT-директоров и HR в IT из этой истории следуют довольно прозаичные выводы. Первый: поисковая реклама больше не может считаться нейтральным навигационным слоем при скачивании софта, особенно если речь об инструментах, которые сотрудники ставят вне стандартного каталога. Второй: allowlist по доменам сам по себе уже не спасает, если вредоносная цепочка прячется на легитимной платформе или использует разрешенный бренд как транспорт. Третий: политика «сотрудник сам разберется, где официальный сайт» в эпоху AI-брендов и артефактов выглядит излишне оптимистично. Если компания разрешает ручную установку ПО, ей придется усиливать как минимум контроль источников, мониторинг DLL sideloading и отслеживание странных scheduled tasks с именами, похожими на популярные desktop-приложения.
Фейковое приложение Claude в этой кампании важно не само по себе, а как симптом. Атакующие все точнее паразитируют на доверии к известным AI-сервисам, а граница между «официальным доменом», «рекламной выдачей» и «безопасной загрузкой» для пользователя становится все менее очевидной. Вопрос уже не в том, появятся ли такие схемы вокруг других AI-продуктов, а в том, насколько быстро компании перестанут считать поиск по названию софта приемлемым способом установки рабочего инструмента.