బింగ్ శోధనలో కనిపించే మాల్వర్‌టైజింగ్ క్యాంపెయిన్, క్లాడ్.ai డొమైన్‌లో హోస్ట్ చేయబడిన నకిలీ క్లాడ్‌డెస్క్‌టాప్ ఇన్‌స్టాలర్ ద్వారా SectopRAT మాల్వేర్‌ను పంపుతోంది. 21-22 జూలై期间 కనీసం 29 సంస్థలు ఈ దాడిలో బలవంతంగా చేరాయి.

బింగ్‌లో స్పాన్సర్డ్ ప్రకటనలను క్లిక్ చేసిన వినియోగదారులు "ClaudeDesktop.exe" అనే నకిలీ ఇన్‌స్టాలర్‌ను క్లాడ్.ai డొమైన్ నుండి డౌన్‌లోడ్ చేస్తారు. ఈ ఫైలు JetBrains Chromium భాగంగా కనిపించడప్పటికీ, libcef.dll అనే దుష్ట DLLని సైడ్‌లోడ్ చేసి SectopRAT రిమోట్ యాక్సెస్ ట్రోజన్‌ను ఇన్‌స్టాల్ చేస్తుంది.

ఇన్‌ఫెక్షన్ తర్వాత DockerDesktop.exe అనే మరో ఎక్జిక్యూటబుల్ షెడ్యూల్డ్ టాస్క్ ద్వారా వ్యవస్థలో స్థిరత్వాన్ని పొందుతుంది. Huntress నివేదికలో ఈ ఇన్‌ఫెక్షన్ చైన్‌లో VMProtect ప్యాకింగ్, షేడర్ టైమింగ్ చెక్స్, GPU/VRAM చెక్స్, వర్చువల్ మెషిన్ గుర్తింపు వంటి యాంటీ‑అనలిసిస్ మెకానిజమ్స్ ఉపయోగించబడినట్లు తెలుస్తోంది.

SectopRAT 2019 నుండి సక్రియంగా ఉంది, ఇది వినియోగదారు పాస్‌వర్డ్‌లు, క్రెడిట్ కార్డ్ సమాచారం, బ్రౌజర్ కుకీలు, Discord, Telegram వంటి మెసేజింగ్ యాప్స్ నుండి డేటా దొంగిలిస్తుంది. వినియోగదారులు అధికారిక వెబ్‌సైట్లు లేదా అనుమతించబడిన డౌన్‌లోడ్ పోర్టల్స్ ద్వారా మాత్రమే సాఫ్ట్‌వేర్‌ను పొందాలి, స్పాన్సర్డ్ శోధన ఫలితాలపై ఆధారపడకూడదు.