बिंग पर चल रहे मालवेर विज्ञापन अभियान ने वैध Claude.ai डोमेन पर एक नकली क्लॉड डेस्कटॉप ऐप इंस्टॉलर को प्रमोट किया, जिससे सेक्टॉपरेट ट्रोजन मालवेयर फैला। 21‑22 जुलाई के दौरान कम से कम 29 संस्थानों को यह हमला प्रभावित कर चुका है।
मुख्य बिंदु
- बिंग विज्ञापनों के माध्यम से नकली क्लॉड इंस्टॉलर वितरित किया गया।
- इंस्टॉलर एक दुर्भावनापूर्ण DLL (libcef.dll) के माध्यम से SectopRAT ट्रोजन स्थापित करता है।
- कम से कम 29 संगठनों को समझौता किया गया; हमलावर ने एंटी‑एनालिसिस तकनीकें प्रयोग कीं।
एक नई मालवेरिसिंग अभियान, जिसे Huntress ने “FakeAgent” नाम दिया है, बिंग सर्च पर प्रदर्शित विज्ञापनों के द्वारा एक नकली क्लॉड डेस्कटॉप एप्लिकेशन को प्रोमोट कर रहा है। यह एप्लिकेशन वैध Claude.ai डोमेन पर होस्ट किया गया है, लेकिन वास्तविक फाइल ClaudeDesktop.exe एक JetBrains Chromium घटक है जो libcef.dll नामक दुर्भावनापूर्ण DLL को साइडलोड करता है। यह DLL SectopRAT रिमोट एक्सेस ट्रोजन को स्थापित करती है, जो उपयोगकर्ता के पासवर्ड, क्रेडिट‑कार्ड डेटा, फ़ाइलें और कई मैसेजिंग क्लाइंट्स से जानकारी चुराता है।
तकनीकी विवरण
डाउनलोड किए जाने के बाद, फ़ाइल 7,100 बार डाउनलोड हो गई, जिससे उपयोगकर्ता एक फ़िशिंग पेज पर रीडायरेक्ट हो जाता है। यहाँ से DockerDesktop.exe नामक एक और एक्सीक्यूटेबल स्थापित होता है, जो शेड्यूल्ड टास्क के माध्यम से स्थायीता बनाता है। Huntress ने पाया कि इस संक्रमण श्रृंखला में VMProtect पैकिंग, शेडर टाइमिंग चेक, GPU/VRAM वर्चुअल मशीन डिटेक्शन सहित कई एंटी‑एनालिसिस तंत्र उपयोग किए गए हैं।
Why This Matters
BozokMedia analysis shows that the blending of AI‑branded services with sophisticated malvertising raises the bar for threat detection. When trusted brand names like Claude are weaponized, even seasoned security teams can miss the malicious payload buried in legitimate‑looking domains.
"SectopRAT की ब्लॉकचेन‑आधारित C2 तकनीक इसे पारम्परिक नेटवर्क‑सिक्योरिटी टूल्स से पहचानना कठिन बनाती है।"
SectopRAT, जिसे ArechClient2 भी कहा जाता है, 2019 से सक्रिय है और एथरहाइडिंग तकनीक का उपयोग करके Ethereum और BNB स्मार्ट‑चेन लेन‑देन के माध्यम से कमांड‑एंड‑कंट्रोल सर्वर के पते प्राप्त करता है। यह HVNC (हिडन वर्चुअल नेटवर्क कंप्यूटिंग) क्षमताओं के साथ रियल‑टाइम इंटरैक्शन की अनुमति देता है, जिससे हमलावर को सिस्टम पर पूरी तरह नियंत्रण मिल जाता है।
Huntress ने यह भी उजागर किया कि वही टीम Claude Opus 4.8 को शेडर एम्यूलेशन और .NET कोड विश्लेषण के लिए इस्तेमाल कर रही थी, जिससे पता चलता है कि हमलावर ने AI टूल्स को अपने लाभ के लिए मोड़ लिया है। इस अभियान से जुड़े 10 डोमेनों को दिसंबर 2025 से एक ही ई‑मेल पते से रजिस्टर किया गया था, जिनमें से एक पहले Operation Endgame के दौरान बंधा हुआ था।
Frequently Asked Questions
Q1: कैसे सुनिश्चित करें कि क्लॉड सॉफ़्टवेयर की डाउनलोड साइट वैध है?
A: हमेशा आधिकारिक anthropic.com या Claude.ai के मुख्य पेज से डाउनलोड करें, और स्पॉन्सर्ड सर्च परिणामों से बचें।
Q2: यदि किसी प्रणाली में SectopRAT का संदेह हो तो क्या कदम उठाएँ?
A: तुरंत नेटवर्क को आइसोलेट करें, सभी शेड्यूल्ड टास्क हटाएँ, और भरोसेमंद एंटी‑मालवेयर समाधान से पूर्ण स्कैन चलाएँ।