Šta se desilo?

Istraživači kompanije Huntress otkrili su kampanju nazvanu FakeAgent, u kojoj su napadači koristili lažne oglase za Claude Desktop aplikaciju kako bi korisnicima distribuirali malver.

Korisnici koji su preko Bing pretrage tražili Claude Desktop mogli su da naiđu na sponzorisani rezultat koji je vodio na javno dostupnu Claude Artifact stranicu, hostovanu na legitimnom claude.ai domenu. Stranica je izgledala kao zvanična stranica za preuzimanje aplikacije, ali je dugme za preuzimanje preusmeravalo korisnike na infrastrukturu pod kontrolom napadača.

Sa nje je distribuiran lažni fajl pod nazivom ClaudeDesktop.exe, koji je na uređaj instalirao SectopRAT, malver sa mogućnostima udaljenog pristupa i krađe osetljivih podataka. Prema istraživačima, najmanje 29 organizacija bilo je pogođeno tokom dva dana kampanje.

Koga pogađa?

Najveći rizik postoji za korisnike koji su Claude Desktop aplikaciju tražili preko internet pretraživača i preuzeli instalacioni fajl preko oglasa ili stranice koja nije zvanična stranica za preuzimanje kompanije Anthropic.

Posebno su ugroženi poslovni korisnici, jer malver poput SectopRAT-a može da pristupi podacima sa kompromitovanog računara, uključujući sačuvane kredencijale, podatke iz internet pregledača, fajlove i druge osetljive informacije.

Kako se zaštititi?

  • Claude Desktop preuzimajte isključivo preko zvaničnog sajta kompanije Anthropic.
  • Ne oslanjajte se samo na domen prikazan u oglasu ili rezultatu pretrage – proverite tačnu adresu stranice sa koje preuzimate aplikaciju.
  • Ako ste Claude Desktop preuzeli preko oglasa ili nezvanične stranice, tretirajte uređaj kao potencijalno kompromitovan i izvršite bezbednosnu proveru.
  • Pokrenite kompletno antivirusno ili EDR skeniranje sistema i proverite da li postoje neuobičajeni procesi, fajlovi ili zakazani zadaci.
  • Ako se potvrdi kompromitovanje uređaja, promenite lozinke sa bezbednog uređaja i poništite aktivne sesije na važnim servisima.
  • Omogućite višefaktorsku autentifikaciju (MFA) na važnim poslovnim i privatnim nalozima.
  • Organizacije bi trebalo da ograniče instalaciju neodobrenog softvera i nadziru izvršavanje aplikacija preuzetih sa interneta.

Tehnički detalji

Kampanja FakeAgent zabeležena je 21. i 22. jula 2026. godine. Napadači su koristili sponzorisane Bing oglase koji su korisnike usmeravali na javni Claude Artifact hostovan na legitimnom claude.ai domenu.

Artifact je služio kao lažna stranica za preuzimanje Claude Desktop aplikacije i dalje preusmeravao korisnike na infrastrukturu napadača, odakle je preuziman fajl ClaudeDesktop.exe.

U napadu je korišćena DLL side-loading tehnika, kojom je legitimna komponenta kompanije JetBrains navodena da učita zlonamernu DLL biblioteku. Završni payload identifikovan je kao SectopRAT, .NET malver koji omogućava udaljeni pristup kompromitovanom sistemu i krađu različitih vrsta podataka.

Napadači su koristili i mehanizme za održavanje prisustva na sistemu, uključujući zakazane zadatke, kao i tehnike za otežavanje analize malvera.

Važno je naglasiti da dostupni podaci ne ukazuju na kompromitovanje same Claude platforme. Napadači su zloupotrebili mogućnost javnog objavljivanja Claude Artifact sadržaja kako bi njihov lažni sajt izgledao legitimnije.

Zašto je važno za region?

AI alati kao što je Claude sve se češće koriste i privatno i u poslovnim okruženjima, zbog čega postaju privlačan mamac za napadače. Korisnici često traže desktop aplikacije preko internet pretraživača, a sponzorisani rezultat i poznat domen mogu stvoriti lažan osećaj sigurnosti.

Ovakve kampanje posebno su relevantne za kompanije u Srbiji i regionu, gde kompromitovanje jednog računara može dovesti do krađe poslovnih kredencijala, pristupa internim servisima ili daljeg širenja napada unutar organizacije.

Preporuka Sajber Radara

Ne preuzimajte AI aplikacije preko oglasa i nasumičnih rezultata pretrage. Uvek otvorite zvanični sajt proizvođača i odatle pristupite stranici za preuzimanje.

Ako ste nedavno instalirali Claude Desktop preko Bing oglasa ili druge nezvanične stranice, izvršite bezbednosnu proveru uređaja. U slučaju potvrđene infekcije, promenu lozinki i poništavanje aktivnih sesija obavite sa drugog, pouzdanog uređaja.

Za organizacije je ovo još jedan razlog da instalaciju aplikacija sa interneta ne prepuste isključivo proceni korisnika, već da koriste kontrolu aplikacija, EDR zaštitu i jasno definisanu listu odobrenog softvera.