Auf den Punkt: FakeAgent-nimeline pahareklaami kampaania kasutas Bingi reklaame ja Anthropicu Claude’i platvormi vektorina, et levitada SectopRAT-i pahavara vähemalt 29 organisatsioonis.
Ründajad kasutasid manipuleeritud Bingi reklaame, et nakatada vähemalt 29 ettevõtet kaugjuurdepääsu troojalasega SectopRAT. Kampaania suunas kasutajad võltsitud Claude’i artefaktide kaudu ette valmistatud installifailideni.
Huntressi turbeuurijad avastasid pahareklaami kampaania, mis levis Bingi reklaamide kaudu. Reklaamid viitasid niinimetatud Claude Artifact’ile ametlikul domeenil claude.ai. See artefakt oli manipuleeritud ja suunas kasutaja välisele lehele, kust sai alla laadida faili ClaudeDesktop.exe. Artefakti avati enne selle Anthropicu poolt eemaldamist ligikaudu 7100 korda.
Allalaaditud fail oli JetBrainsi legitiimne Chromiumi komponent, mida aga kuritarvitati DLL-i külglaadimiseks (sideloading). See laadis omakorda alla pahaloomulise teegi libcef.dll, mille kaudu jõudis SectopRAT sihtsüsteemi. Teine fail nimega DockerDesktop.exe tagas püsivuse, luues Windowsi ülesannete planeerijasse ajastatud ülesande.
SectopRAT (tuntud ka nimega ArechClient2) on kaugjuurdepääsu troojalane koos infovarguse funktsioonidega, mis on aktiivne alates 2019. aastast. See pakub varjatud virtuaalse võrgu haldamise (Hidden Virtual Network Computing, HVNC) võimalusi otseseks reaalajas kaugjuurdepääsuks. Pahavara sihib paroole, krediitkaardiandmeid, brauserite sisselogimisandmeid, küpsiseid, FTP-juurdepääse ning sõnumirakenduste, nagu Discord ja Telegram, andmeid. Käsklusteliikluse jaoks kasutab see EtherHiding-meetodit, mis toimib tehingute kaudu Ethereumi BNB Smart Chainis.
FakeAgent nime kandev kampaania kompromiteeris 21.–22. juulini vähemalt 29 organisatsiooni. Kasutatud laadijad ja vahetasemed olid kaitstud VMProtect-krüpteeringuga, graafikakaardi ja videomälu (VRAM) kontrollidega ning virtuaalmasinate tuvastamise meetoditega. Analüütikud tuvastasid kümme serveridomeeni, mis oli registreeritud alates 2025. aasta detsembrist sama e-posti aadressi alt. Üks neist domeenidest oli varem kasutusel StealC pahavara levitamisel ning konfiskeeriti operatsiooni Endgame käigus. Kindlat seost tuntud ründajarühmitusega seni tuvastatud ei ole.
Allikas: www.it-daily.net · Avaldatud 26. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 kaudu.