బింగ్ శోధనలో కనిపించే మాల్వర్టైజింగ్ క్యాంపెయిన్, క్లాడ్.ai డొమైన్లో హోస్ట్ చేయబడిన నకిలీ క్లాడ్డెస్క్టాప్ ఇన్స్టాలర్ ద్వారా SectopRAT మాల్వేర్ను పంపుతోంది. 21-22 జూలై期间 కనీసం 29 సంస్థలు ఈ దాడిలో బలవంతంగా చేరాయి.
బింగ్లో స్పాన్సర్డ్ ప్రకటనలను క్లిక్ చేసిన వినియోగదారులు "ClaudeDesktop.exe" అనే నకిలీ ఇన్స్టాలర్ను క్లాడ్.ai డొమైన్ నుండి డౌన్లోడ్ చేస్తారు. ఈ ఫైలు JetBrains Chromium భాగంగా కనిపించడప్పటికీ, libcef.dll అనే దుష్ట DLLని సైడ్లోడ్ చేసి SectopRAT రిమోట్ యాక్సెస్ ట్రోజన్ను ఇన్స్టాల్ చేస్తుంది.
ఇన్ఫెక్షన్ తర్వాత DockerDesktop.exe అనే మరో ఎక్జిక్యూటబుల్ షెడ్యూల్డ్ టాస్క్ ద్వారా వ్యవస్థలో స్థిరత్వాన్ని పొందుతుంది. Huntress నివేదికలో ఈ ఇన్ఫెక్షన్ చైన్లో VMProtect ప్యాకింగ్, షేడర్ టైమింగ్ చెక్స్, GPU/VRAM చెక్స్, వర్చువల్ మెషిన్ గుర్తింపు వంటి యాంటీ‑అనలిసిస్ మెకానిజమ్స్ ఉపయోగించబడినట్లు తెలుస్తోంది.
SectopRAT 2019 నుండి సక్రియంగా ఉంది, ఇది వినియోగదారు పాస్వర్డ్లు, క్రెడిట్ కార్డ్ సమాచారం, బ్రౌజర్ కుకీలు, Discord, Telegram వంటి మెసేజింగ్ యాప్స్ నుండి డేటా దొంగిలిస్తుంది. వినియోగదారులు అధికారిక వెబ్సైట్లు లేదా అనుమతించబడిన డౌన్లోడ్ పోర్టల్స్ ద్వారా మాత్రమే సాఫ్ట్వేర్ను పొందాలి, స్పాన్సర్డ్ శోధన ఫలితాలపై ఆధారపడకూడదు.