Лже-Клод Ребята из Huntress нашли изящную подмену ссылки на скачивание десктопной версии Claude. Атака через Bing-рекламу оказалась хитрее, чем просто фейковый сайт. Злоумышленники разместили спонсируемое объявление, которое вело на самый настоящий claude[.]ai — официальный домен Anthropic. Внутри они использовали функцию Claude Artifacts, которая позволяет любому пользователю опубликовать контент по публичной ссылке без авторизации. Артефакт отрисовывал полностью рабочую страницу-подделку под официальный установщик. Единственное, что выдавало обман, была мелкая надпись «Контент создан пользователем и не проверен» в углу. Но кто вообще ее читает, когда домен правильный? Дальше обычная цепочка редиректов. Клик по кнопке «Download» отправлял сначала на claude[.]ai.download-app.us, а затем на downloading-api[.]it.com, откуда и скачивался зараженный бандл. Сам файл ClaudeDesktop.exe — это переименованный легитимный компонент JetBrains, уязвимый для DLL sideloading. Рядом с ним лежит поддельная libcef.dll, которая и тащит SectopRAT. Для закрепления в системе используется DockerDesktop.exe, который прописывается в планировщик задач. Также в атаке замечен модное, по современным меркам, управление через блокчейн. Вместо жестко зашитого C2-адреса малварь использует технику EtherHiding. C&C извлекается из транзакций в сети Ethereum BNB Smart Chain. Операторы могут в любой момент опубликовать новый адрес в блокчейне, среагировав на попытки их заблокировать. Маскировка тоже на уровне. VMProtect-упаковка, проверки на виртуальные машины через GPU и DirectX-шейдеры. Кстати, исследователи из Huntress для расшифровки некоторых компонентов сами использовали Claude Opus 4.8, что нам показалось забавным. К моменту, когда Anthropic удалил вредоносный артефакт, его успели посмотреть около 7100 раз. Пострадали минимум 29 организаций. И если вы думали, что это только про Bing, которым в России никто не пользуется, то нет, похожие промо-объявления с подменой начинают мелькать и в выдаче Яндекса. Но об этом как-нибудь в следующий раз. @antiinfosec