En falsk Claude-app, der blev promoveret via ondsindede Bing-annoncer, blev brugt til at sprede fjernadgangstrojaneren SectopRAT. Kampagnen ledte brugerne til en falsk downloadside for Claude Desktop og kompromitterede mindst 29 organisationer mellem 21. og 22. juli 2026.
Angriberne udnyttede brugergenereret indhold på det legitime domæne claude.ai at opbygge tillid. Besøgende blev derefter omdirigeret til eksterne websteder, der blev kontrolleret af angriberne, og som distribuerede SectopRAT-malwaren.

Kampagnen har fået navnet FakeAgent og er beskrevet i en teknisk analyse fra sikkerhedsfirmaet Huntress. Angriberne offentliggjorde en falsk downloadportal som en brugeroprettet Claude Artifact på Anthropics legitime domæne.
Metoden gjorde kampagnen særligt overbevisende, fordi linket i det sponsorerede Bing-resultat faktisk førte til claude.ai, og dermed præsenterede den falske Claude-app som kommende fra en legitim og pålidelig kilde.
Lignende metoder bruges i såkaldte ClickFix-angreb, hvor brugerne manipuleres til selv at downloade eller køre ondsindede filer og kommandoer under påskud af at installere en opdatering, løse et teknisk problem eller verificere deres identitet.
Det er ikke første gang, at cyberkriminelle har udnyttet tilliden til Anthropics AI-tjeneste. IT-branchen har tidligere rapporteret om, hvordan Claude.ai blev udnyttet i en malwarekampagne via Google Ads og hvis man falsk Claude AI-kampagne, der spredte avanceret malware.

Falsk Claude-app spredt via Claude.ai
Huntress opdagede, at det ondsindede Claude Artifact-indhold havde modtaget omkring 7.100 sidevisninger, før Anthropic fjernede det.
Siden var designet til at efterligne en legitim downloadportal til Claude Desktop. Når brugeren klikkede på knappen for at downloade programmet, blev de omdirigeret til eksterne domæner kontrolleret af angriberne.
Besøgende blev først dirigeret til domænet claude.ai.download-app[.]us og derefter videre til yderligere infrastruktur, som leverede en fil med navnet ClaudeDesktop.exe.
Filen så ud til at være et legitimt installationsprogram til Claude Desktop, men startede faktisk en angrebskæde, der førte til installationen af SectopRAT.
ClaudeDesktop.exe var faktisk en omdøbt legitim komponent fra JetBrains ved navn jcef_helper.exe. Komponenten er baseret på Chromium Embedded Framework og blev placeret sammen med en manipuleret DLL-fil med navnet libcef.dll.
Den legitime og signerede komponent blev brugt til at indlæse den manipulerede DLL-fil. Teknikken kaldes DLL-sideloading og involverer at narre en betroet eksekverbar fil til at indlæse skadelig kode fra en DLL-fil, der er placeret i programmets sti.
Ved at misbruge en legitim applikation kan angribere få aktiviteten til at se mindre mistænkelig ud, hvilket gør det vanskeligere at opdage den for traditionelle sikkerhedsløsninger.
Den manipulerede DLL-fil blev brugt til at downloade og installere SectopRAT, en trojansk hest med fjernadgang og omfattende muligheder for informationstyveri.

Planlagt aktivitet sikrer vedholdenhed
For at bevare adgangen til det kompromitterede system brugte angriberne en anden eksekverbar fil ved navn DockerDesktop.exe.
Filen oprettede en planlagt opgave i Windows og kunne således startes igen for at inficere computeren igen. Ifølge Huntress, ClaudeDesktop.exe og DockerDesktop.exe stort set identiske, men de bruges i forskellige dele af angrebskæden.
De forskellige nyttelast- og middleware-komponenter indeholdt adskillige funktioner, der ville komplicere sikkerhedsanalyse og forhindre malware i at køre i virtuelle analysemiljøer.
Metoderne omfattede VMProtect-pakning, GPU- og videohukommelsestjek, måling af, hvor hurtigt DirectX-shaders blev udført, og identifikation af virtuelle maskiner og sandkasser.
Blandt andet kunne malwaren kontrollere, om systemet havde mindre end 1 GB videohukommelse, eller om grafikhardwaren indeholdt egenskaber forbundet med VMware, QEMU og andre virtualiseringsplatforme.
Den kørte også en tidsbaseret test af en computershader. Hvis testen kørte unormalt hurtigt, kunne det indikere, at programmet blev analyseret i en emulator eller et automatiseret sikkerhedsmiljø.
Hvis systemet blev anset for at være et virtuelt analysemiljø, kunne den ondsindede nyttelast afstå fra at køre, hvilket tillod angriberne at undgå at sikkerhedseksperter opdager og analyserer aktiviteten.
SectopRAT stjæler adgangskoder og betalingsoplysninger
SectopRAT, også kendt som ArechClient2, har været aktiv siden 2019. Malwaren kombinerer informationstyveri med HVNC-funktionalitet, Hidden Virtual Network Computing.
Det betyder, at angriberen kan fjernstyre og interagere med det kompromitterede system i realtid. Samtidig kan dele af aktiviteten skjules for brugeren af angriberen, der arbejder i en separat og usynlig skrivebordssession.
SectopRAT kan blandt andet indsamle brugeradgangskoder, betalings- og kreditkortoplysninger, filer, browserlogin, cookies og automatisk udfyldte formulardata.
Malwaren kan også stjæle FTP-logins og oplysninger fra beskedtjenester som Discord og Telegram, samt målrette Steam-konti og forskellige VPN-produkter.
Analyse af den dekrypterede .NET-komponent afslørede referencer til browserlogin, cookies, kreditkortoplysninger, FTP-tjenester og forskellige beskedklienter.
Forskerne identificerede også funktioner til at indsamle personlige data og filer fra det inficerede system, som derefter kunne sendes til angribernes kommando- og kontrolinfrastruktur.
Huntress vurderer, at nyttelasten er SectopRAT eller en nært beslægtet variant af malware-familien.
Kommando- og kontroladressen var skjult i blockchainen
Angrebet brugte også EtherHiding-teknologi til at hente aktuelle kommando- og kontroladresser, såkaldte C2-adresser.
Oplysningerne blev gemt i transaktioner og smarte kontrakter på BNB Smart Chain. Ved at placere krypteret C2-information på en offentlig blockchain kunne angribere hurtigt skifte server og gøre infrastrukturen vanskeligere at lukke ned.
I stedet for at hardcode en permanent serveradresse direkte ind i malwaren, kunne angriberen udgive en ny transaktion, der peger på en ny C2-server.
Malwaren læste derefter informationen fra blockchainen, dekrypterede den og oprettede forbindelse til den relevante server.
Teknologien skabte en robust kommunikationskanal, fordi det er vanskeligt for sikkerhedsvirksomheder, internetudbydere og regeringer at fjerne eller ændre oplysninger, der allerede er blevet offentliggjort på en offentlig blockchain.
Huntress lykkedes endelig at identificere en aktiv C2-adresse ved at analysere og dekryptere de oplysninger, der var gemt i BNB Smart Chain-transaktionerne.

Huntress brugte Claude i analysearbejdet
I et usædvanligt twist brugte Huntress selv Claude til at analysere kampagnen og omgå flere af malwarens tekniske beskyttelser.
AI-modellen hjalp sikkerhedsforskere med shader-emulering, rekonstruktion af kryptografiske funktioner og analyse af stærkt obfuskeret .NET-kode.
Blandt andet byggede forskerne deres egen fortolker til SM5 bytecode og genskabte dele af den modificerede AES-256-CTR-algoritme, der bruges til at dekryptere malwarens nyttelast.
Den skadelige komponent brugte en DirectX-shader til dele af dekrypteringsprocessen. Ved at flytte arbejdet til GPU'en gjorde angriberne analysen betydeligt vanskeligere for traditionelle værktøjer, der primært undersøger CPU-instruktioner og almindelige kryptografiske funktioner.
Analyse af den dekrypterede .NET-nyttelast gjorde det muligt for forskerne at identificere malwaren som SectopRAT eller en nært beslægtet variant. Resultaterne gjorde det også muligt for forskerne at kortlægge dele af angribernes infrastruktur.
Huntress understreger også vigtigheden af menneskelig gennemgang. AI-modellen kunne hjælpe med flere teknisk avancerede dele af analysen, men forskerne var nødt til manuelt at kontrollere og korrigere resultaterne, før nyttelasten kunne dekrypteres og analyseres.
Ti domæner var knyttet til den samme e-mailadresse
Forskerne identificerede ti domæner, der havde været registreret med den samme e-mailadresse siden december 2025.
Mindst ét af domænerne havde tidligere været forbundet med distributionen af informationstyven StealC og blev beslaglagt i forbindelse med den internationale operation. Operation Endgame.
Operation Endgame er en international indsats, der er rettet mod botnet, loadere og anden infrastruktur, der bruges til at distribuere malware, stjæle information og muliggøre ransomware-angreb.
Huntress var også i stand til at forbinde registreringsoplysningerne med en tidligere kampagne, hvor en falsk installation af Docker Desktop blev brugt til at sprede malware ved hjælp af lignende metoder.
Derudover var forskere i stand til at kortlægge kommando- og kontrolinfrastruktur, der strækker sig tilbage til maj 2025, ved at analysere transaktioner på BNB Smart Chain.
Huntress har dog ikke tilstrækkeligt bevismateriale til at forbinde FakeAgent-kampagnen med nogen specifik og tidligere kendt trusselsaktør eller cyberkriminel gruppe.

Undgå sponsorerede downloadlinks
Hændelsen viser, at et legitimt domæne ikke automatisk betyder, at alt indhold på det domæne er sikkert. Brugergenereret indhold på pålidelige platforme kan misbruges til at skabe overbevisende phishing- og malwarekampagner.
Brugere, der har brug for at downloade software, bør gå direkte til leverandørens officielle hjemmeside og tjekke downloadlinket i stedet for at stole på sponsorerede søgeresultater.
Claude Desktop bør kun downloades via Anthropics officielle installationsvejledning eller virksomhedens officielle downloadside.
Organisationer bør også bruge applikationskontrol, endpoint-beskyttelse og klare regler for, hvordan software må downloades og installeres på virksomhedens enheder.
Sikkerhedsteams bør være opmærksomme på usædvanlige softwareinstallationer, nye planlagte opgaver, ændringer i Microsoft Defender-indstillinger og legitime programmer, der indlæser ukendte DLL-filer.
Der bør udvises særlig forsigtighed omkring annoncer, der tilbyder downloads af populære AI-værktøjer, sikkerhedssoftware, browsere og andre almindeligt anvendte applikationer.








