Auf den Punkt: Malvertising-Kampagne namens FakeAgent nutzte Bing-Anzeigen und Anthropics Claude-Plattform als Vektor zur Verteilung von SectopRAT in mindestens 29 Organisationen.
Angreifer haben manipulierte Bing-Anzeigen genutzt, um mindestens 29 Unternehmen mit dem Remote-Access-Trojaner SectopRAT zu infizieren. Die Kampagne leitete Nutzer über gefälschte Claude-Artefakte auf präparierten Installationsdateien weiter.
Sicherheitsforscher von Huntress haben eine Malvertising-Kampagne aufgedeckt, die über Bing-Anzeigen lief. Die Anzeigen verlinkten auf ein sogenanntes Claude Artifact auf der offiziellen Domain claude.ai. Dieses Artefakt war manipuliert und führte auf eine externe Seite, von der die Datei ClaudeDesktop.exe heruntergeladen werden konnte. Das Artefakt wurde vor seiner Entfernung durch Anthropic etwa 7.100 Mal abgerufen.
Die heruntergeladene Datei war eine legitime Chromium-Komponente von JetBrains, die jedoch für DLL-Sideloading missbraucht wurde. Sie lud die schädliche Bibliothek libcef.dll nach, über die SectopRAT auf das Zielsystem gelangte. Eine zweite Datei namens DockerDesktop.exe sorgte für Persistenz, indem sie eine geplante Aufgabe in der Windows-Aufgabenplanung anlegte.
SectopRAT (auch ArechClient2 genannt) ist ein Remote-Access-Trojaner mit Information-Stealer-Funktionen, der seit 2019 aktiv ist. Er bietet Hidden-Virtual-Network-Computing-Fähigkeiten (HVNC) für direkten Fernzugriff in Echtzeit. Die Schadsoftware zielt auf Passwörter, Kreditkartendaten, Browser-Logins, Cookies, FTP-Zugänge und Daten von Messaging-Diensten wie Discord und Telegram ab. Zur Befehlssteuerung nutzt sie das EtherHiding-Verfahren über Transaktionen auf der Ethereum BNB Smart Chain.
Die Kampagne unter der Bezeichnung FakeAgent kompromittierte zwischen dem 21. und 22. Juli mindestens 29 Organisationen. Die eingesetzten Loader und Zwischenstufen waren mit VMProtect-Verschlüsselung, Grafikkarten- und VRAM-Prüfungen sowie Verfahren zur Erkennung virtueller Maschinen geschützt. Analysten identifizierten zehn Serverdomains, die seit Dezember 2025 unter derselben E-Mail-Adresse registriert wurden. Eine dieser Domains war zuvor bei der Verbreitung von StealC aktiv und wurde im Rahmen der Operation Endgame beschlagnahmt. Eine gesicherte Zuordnung zu einer bekannten Angreifergruppe liegt bislang nicht vor.
Quelle: www.it-daily.net · Erschienen 26. Juli 2026
Lumi AI News — KI-assistierte Kuratierung gemaess Art. 50 EU AI Act. Paraphrase und Klassifikation durch Lumi News Pipeline v1.7.3.