Поддельные установщики Claude Desktop привели к обнаружению кампании SectopRAT

remote access Trojan

Подозрительная запланированная задача, обнаруженная в августе 2026 года, привела к раскрытию масштабной кампании по распространению трояна SectopRAT. Вместо того чтобы ограничиться изолированным инцидентом, команда CyberProof запустила автоматизированного агента для охоты за угрозами. Это позволило вскрыть полную цепочку атаки, замаскированную под установку легитимного приложения Claude Desktop.

Описание

Злоумышленники размещали в поисковой выдаче Bing рекламные ссылки, ведущие на поддельные страницы Claude Desktop, внешне неотличимые от настоящих. Скачанный жертвой файл запускал вредоносную программу: сначала она разворачивала основной модуль в папке загрузок, затем создавала копию в скрытой подпапке профиля пользователя. Далее регистрировалась запланированная задача с именем MicrosoftEdgeUpdate, которая должна была запускать вредоносный файл при каждом входе пользователя в систему с повышенными привилегиями. Такая имитация легитимного обновления вместе с размещением в пользовательской папке помогала обойти поверхностную проверку администраторов.

Вредоносная активность совпала с кампанией FakeAgent, которую отслеживает Huntress. Отличительная особенность этой кампании - использование публичных страниц Claude Desktop на официальном сайте Anthropic для размещения вредоносных артефактов. Поскольку ссылки ведут на легитимный домен, доверие жертв растёт, а фильтры репутации не срабатывают. Злоумышленники также применяют подмену имени файла: исполняемый модуль назывался ClaudeDesktop.exe, но содержал внутренние метаданные другого компонента, что указывало на переупаковку вредоносного кода.

Ключевая роль в расследовании принадлежала автоматизированному агенту CyberProof для охоты за угрозами. Агент выполнил взаимосвязанный набор из десяти запросов по всей инфраструктуре конечных точек примерно за десять минут. Он проверял все этапы цепочки атаки параллельно: запуск файла-приманки, подгрузку дополнительной библиотеки, отключение защитных механизмов, создание задачи для закрепления в системе и попытки связи с командным сервером. Такой подход позволил не тратить часы на ручной перебор гипотез, а получить комплексную картину практически мгновенно.

Для каждого этапа агент выдал вердикт с оценкой достоверности. С высокой уверенностью были подтверждены три факта. Во-первых, вредоносная программа изменила настройки Microsoft Defender, добавив папку пользователя в список исключений: антивирус перестал видеть угрозу в месте развёртывания. Во-вторых, создание запланированной задачи подтвердилось: файл ClaudeDesktop.exe запускал системную утилиту для регистрации задачи, ссылающейся на исполняемый файл из пользовательской папки. В-третьих, сопоставление всех этапов (запуск приманки, подгрузка библиотеки, обход защиты и создание задачи) в едином временном окне подтвердило целостность цепочки атаки.

Часть данных осталась без окончательного подтверждения. Происхождение файла-приманки не установили, поскольку записи мониторинга не содержали данных о переходе с подозрительного сайта. Цифровой отпечаток вредоносной программы на момент анализа отсутствовал в публичных базах сведений об угрозах. Кроме того, не зафиксировали прямых обращений к классическим командным серверам. Тем не менее совокупность поведенческих признаков позволила уверенно отнести инцидент к семейству SectopRAT.

Отсутствие традиционного канала управления объясняется техникой EtherHiding. Вместо статических доменов или динамической системы доменных имен злоумышленники используют блокчейн Ethereum. Вредоносная программа обращается к публичным узлам блокчейна и извлекает из транзакций смарт-контрактов зашифрованные параметры для связи с сервером управления. Такой подход делает инфраструктуру практически неубиваемой: даже если один адрес заблокируют, атакующие смогут быстро обновить параметры через новые записи в блокчейне.

После того как агент восстановил картину атаки, к работе приступили аналитики второго уровня и специалисты по охоте за угрозами. Они изолировали заражённое устройство от корпоративной сети, отозвали пользовательские сессионные токены и инициировали сброс учётных данных. Команда удалила несанкционированные исключения антивируса и подозрительные запланированные задачи, после чего полностью переустановила операционную систему. Дополнительно провели ретроспективный аудит доступа, чтобы убедиться в отсутствии воздействия на соседние системы.

CyberProof рекомендует организациям рассматривать любое устройство, на котором запускался поддельный установщик, как полностью скомпрометированное. В таких случаях необходимы изоляция, переустановка и сброс паролей для всех связанных учётных записей. Полезно регулярно проверять исключения антивируса на наличие несанкционированных записей, а также отслеживать создание запланированных задач с повышенными привилегиями из пользовательских папок. Администраторам стоит ограничить права на установку программ, разрешив только использование корпоративных каталогов ПО. Сотрудникам необходимо разъяснять риски перехода по рекламным ссылкам в поисковых системах и напоминать о фейковых инструментах для разработчиков, распространяемых через легитимные веб-площадки.

Инцидент начался с единственного срабатывания на подозрительную задачу, а завершился полным восстановлением цепочки атаки и устранением последствий. Скорость автоматизированного анализа стала решающим фактором: переход от единичного предупреждения к полному пониманию масштаба занял около десяти минут. Это позволило аналитикам сосредоточиться на подтверждении находок, нейтрализации угрозы и восстановлении систем, а не на утомительном ручном сопоставлении данных.

Индикаторы компрометации

Комментарии: 0