Šta se desilo?

Napadači koriste falsifikovanu verziju Claude desktop aplikacije kako bi zarazili Windows računare, onemogućili zaštitne mehanizme i instalirali SectopRAT - moćan alat za daljinski pristup. Kampanja počinje zlonamernima oglasima koji vode žrtve na lažne stranice za preuzimanje, a nakon pokretanja "instalera" malver brzo prolazi kroz nekoliko faza, završavajući sa postavljanjem remote-access trojanskog programa.

Koga pogađa?

Korisnici Windows operativnog sistema koji pretraživačem traže Claude desktop aplikaciju ili druge popularne AI alate. Rizik je posebno velik za organizacije jer kompromitovani kredencijali mogu omogućiti pristup email nalozima, cloud uslugama i internim sistemima. Istraživači su identifikovali da ista taktika koristi i druge popularne AI brandove kao što je Gemini.

Kako se zaštititi?

  • Preuzimajte softver isključivo sa zvaničnih vebsajta - nikada ne kliknite na oglase u pretraživačima
  • Proverite digitalni potpis aplikacije pre nego što je pokrenete
  • Ograničite prava lokalnog administratora gde je moguće
  • Monitoring za novi antivirus exclusions i izmene u planiranim zadacima
  • Proverite Defender logove za bilo koje izmene u zaštiti folder-a, posebno u AppData i Downloads direktorijumima
  • Odmah proverite da li su kompromitovani kredencijali korišćeni na drugim servisima
  • Implementirajte zaštitu od malvertising kampanja i prikazivanja lažnih oglasa

Tehnički detalji

Napad koristi više tehnika skrivanja: PowerShell dodaje isključenja za foldere u korisničkom profilu što smanjuje vidljivost za Microsoft Defender, DLL sideloading omogućava zlonamernome kodu da se izvršava u kontekstu legitimnog Java Chromium programa, a logon-triggered task sa povišenim dozvolama se maskirala kao browser updater. Značajna karakteristika je korišćenje EtherHiding tehnike - malver preuzima šifrovane konekcijske podatke sa Ethereum blokčejna, što otežava gašenje infrastrukture jer napadač može rotirati servere bez fiksnog domena. Inicijalna datoteka obično se zove ClaudeDesktop.exe, a sekundarna datoteka DockerDesktop.exe služi za održavanje pristupa nakon restarta.

Preporuka Sajber Radara

Organizacije moraju implementirati holistički pristup detekciji - prati zajedno preuzimanja iz pretraživača, izmene zakazanih zadataka, promene u bezbednosnim podešavanjima i blockchain RPC saobraćaj umesto tretiranja svake upozorenje kao odvojenog incidenta. Ukoliko prijavite kompromitovanje, izolujte uređaj, opozvite sve user sesije, resetujte kredencijale i preinstalujte sistem.