{"id":29738,"date":"2026-07-24T11:57:42","date_gmt":"2026-07-24T09:57:42","guid":{"rendered":"https:\/\/itbranschen.com\/?p=29738"},"modified":"2026-07-24T11:57:51","modified_gmt":"2026-07-24T09:57:51","slug":"fake-claude-app-spreads-sect-talk","status":"publish","type":"post","link":"https:\/\/itbranschen.com\/en\/falsk-claude-app-sprider-sectoprat\/","title":{"rendered":"Fake Claude app in Bing ads spreads SectopRAT"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\"><strong>En falsk Claude-app som marknadsf\u00f6rdes via skadliga Bing-annonser anv\u00e4ndes f\u00f6r att sprida fj\u00e4rr\u00e5tkomsttrojanen SectopRAT. Kampanjen ledde anv\u00e4ndare till en falsk nedladdningssida f\u00f6r <a href=\"https:\/\/support.claude.com\/en\/articles\/10065433-installing-claude-for-desktop\" target=\"_blank\" rel=\"noreferrer noopener\">Claude Desktop<\/a> och komprometterade minst 29 organisationer mellan den 21 och 22 juli 2026.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Angriparna utnyttjade anv\u00e4ndarskapat inneh\u00e5ll p\u00e5 den legitima dom\u00e4nen <a href=\"https:\/\/claude.ai\/\" target=\"_blank\" rel=\"noreferrer noopener\">claude.ai<\/a> f\u00f6r att skapa f\u00f6rtroende. Bes\u00f6karna dirigerades d\u00e4refter vidare till externa webbplatser som kontrollerades av angriparna och distribuerade skadeprogrammet SectopRAT.<\/p>\n\n\n\n<figure class=\"wp-block-image\"><img fetchpriority=\"high\" decoding=\"async\" width=\"1999\" height=\"1000\" title=\"Assets% F Eb F Aedf F C B B Ec A % F C E D A B C | IT-Branschen\" src=\"https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-F-c-e-d-a-b-c.webp\" alt=\"Falsk Claude-app i Bing-annonser sprider SectopRAT | IT-Branschen\" class=\"wp-image-29748\" srcset=\"https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-F-c-e-d-a-b-c.webp 1999w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-F-c-e-d-a-b-c-300x150.webp 300w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-F-c-e-d-a-b-c-1024x512.webp 1024w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-F-c-e-d-a-b-c-768x384.webp 768w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-F-c-e-d-a-b-c-1536x768.webp 1536w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-F-c-e-d-a-b-c-18x9.webp 18w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-F-c-e-d-a-b-c-332x166.webp 332w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-F-c-e-d-a-b-c-664x332.webp 664w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-F-c-e-d-a-b-c-688x344.webp 688w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-F-c-e-d-a-b-c-1044x522.webp 1044w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-F-c-e-d-a-b-c-1400x700.webp 1400w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-F-c-e-d-a-b-c-1920x960.webp 1920w\" sizes=\"(max-width: 1999px) 100vw, 1999px\" \/><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Kampanjen har f\u00e5tt namnet FakeAgent och beskrivs i en <a href=\"https:\/\/www.huntress.com\/blog\/fakeagent-claude-desktop-malvertising-ends-in-dotnet-rat?utm_source=chatgpt.com\" target=\"_blank\" data-schema-attribute=\"mentions\" rel=\"noreferrer noopener\">teknisk analys fr\u00e5n s\u00e4kerhetsf\u00f6retaget Huntress<\/a>. Angriparna publicerade en falsk nedladdningsportal som ett anv\u00e4ndarskapat Claude Artifact p\u00e5 Anthropics legitima dom\u00e4n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Metoden gjorde kampanjen s\u00e4rskilt \u00f6vertygande eftersom l\u00e4nken i det sponsrade Bing-resultatet faktiskt ledde till claude.ai. Den falska Claude-appen presenterades d\u00e4rf\u00f6r som om den kom fr\u00e5n en legitim och betrodd k\u00e4lla.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Liknande metoder anv\u00e4nds i s\u00e5 kallade ClickFix-attacker, d\u00e4r anv\u00e4ndare manipuleras att sj\u00e4lva ladda ned eller k\u00f6ra skadliga filer och kommandon under f\u00f6rev\u00e4ndning att de installerar en uppdatering, l\u00f6ser ett tekniskt problem eller verifierar sin identitet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Det \u00e4r inte f\u00f6rsta g\u00e5ngen cyberkriminella utnyttjar f\u00f6rtroendet f\u00f6r Anthropics AI-tj\u00e4nst. IT-Branschen har tidigare rapporterat om hur <a href=\"https:\/\/itbranschen.com\/sv\/claude-ai-malwarekampanj-google-ads\/?utm_source=chatgpt.com\" target=\"_blank\" rel=\"noreferrer noopener\">Claude.ai utnyttjades i en malwarekampanj via Google Ads<\/a> och om en <a href=\"https:\/\/itbranschen.com\/sv\/sophos-avslojar-falsk-claude-ai-kampanj-som-sprider-avancerad-skadlig-kod\/?utm_source=chatgpt.com\" target=\"_blank\" rel=\"noreferrer noopener\">falsk Claude AI-kampanj som spred avancerad skadlig kod<\/a>.<\/p>\n\n\n\n<figure class=\"wp-block-image\"><img decoding=\"async\" width=\"1999\" height=\"1551\" title=\"Assets% F Eb F Aedf F C B B Ec A % Fc Fa Eaa Ba B Cf Ab A | IT-Branschen\" src=\"https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fc-fa-eaa-ba-b-cf-ab-a.webp\" alt=\"Falsk Claude-app i Bing-annonser sprider SectopRAT | IT-Branschen\" class=\"wp-image-29749\" srcset=\"https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fc-fa-eaa-ba-b-cf-ab-a.webp 1999w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fc-fa-eaa-ba-b-cf-ab-a-300x233.webp 300w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fc-fa-eaa-ba-b-cf-ab-a-1024x795.webp 1024w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fc-fa-eaa-ba-b-cf-ab-a-768x596.webp 768w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fc-fa-eaa-ba-b-cf-ab-a-1536x1192.webp 1536w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fc-fa-eaa-ba-b-cf-ab-a-15x12.webp 15w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fc-fa-eaa-ba-b-cf-ab-a-332x258.webp 332w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fc-fa-eaa-ba-b-cf-ab-a-664x515.webp 664w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fc-fa-eaa-ba-b-cf-ab-a-688x534.webp 688w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fc-fa-eaa-ba-b-cf-ab-a-1044x810.webp 1044w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fc-fa-eaa-ba-b-cf-ab-a-1400x1086.webp 1400w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fc-fa-eaa-ba-b-cf-ab-a-1920x1490.webp 1920w\" sizes=\"(max-width: 1999px) 100vw, 1999px\" \/><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\">Falsk Claude-app spreds via Claude.ai<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><a href=\"https:\/\/www.huntress.com\/\" target=\"_blank\" rel=\"noreferrer noopener\">Huntress<\/a><\/strong> uppt\u00e4ckte att det skadliga Claude Artifact-inneh\u00e5llet hade f\u00e5tt omkring 7 100 sidvisningar innan Anthropic tog bort det.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sidan var utformad f\u00f6r att efterlikna en legitim nedladdningsportal f\u00f6r Claude Desktop. N\u00e4r anv\u00e4ndaren klickade p\u00e5 knappen f\u00f6r att ladda ned programmet skickades denne vidare till externa dom\u00e4ner som kontrollerades av angriparna.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Bes\u00f6karna dirigerades f\u00f6rst till dom\u00e4nen <code>claude.ai.download-app[.]us<\/code> och d\u00e4refter vidare till ytterligare infrastruktur som levererade en fil med namnet <code>ClaudeDesktop.exe<\/code>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Filen s\u00e5g ut att vara ett legitimt installationsprogram f\u00f6r Claude Desktop, men startade i sj\u00e4lva verket en attackkedja som ledde till installation av SectopRAT.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><code>ClaudeDesktop.exe<\/code> var egentligen en omd\u00f6pt legitim komponent fr\u00e5n JetBrains med namnet <code>jcef_helper.exe<\/code>. Komponenten bygger p\u00e5 Chromium Embedded Framework och placerades tillsammans med en manipulerad DLL-fil med namnet <code>libcef.dll<\/code>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Den legitima och signerade komponenten anv\u00e4ndes f\u00f6r att l\u00e4sa in den manipulerade DLL-filen. Tekniken kallas DLL-sideloading och inneb\u00e4r att en betrodd k\u00f6rbar fil f\u00f6rm\u00e5s att l\u00e4sa in skadlig kod fr\u00e5n en DLL-fil som placerats i programmets s\u00f6kv\u00e4g.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Genom att missbruka en legitim applikation kunde angriparna f\u00e5 aktiviteten att se mindre misst\u00e4nkt ut och d\u00e4rmed f\u00f6rsv\u00e5ra uppt\u00e4ckten f\u00f6r traditionella s\u00e4kerhetsl\u00f6sningar.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Den manipulerade DLL-filen anv\u00e4ndes f\u00f6r att ladda ned och installera SectopRAT, en fj\u00e4rr\u00e5tkomsttrojan med omfattande funktioner f\u00f6r informationsst\u00f6ld.<\/p>\n\n\n\n<figure class=\"wp-block-image\"><img decoding=\"async\" width=\"1912\" height=\"1182\" title=\"Assets% F Eb F Aedf F C B B Ec A % Fd Ad E Fe Aa Bc Ee | IT-Branschen\" src=\"https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fd-ad-e-fe-aa-bc-ee.webp\" alt=\"Falsk Claude-app i Bing-annonser sprider SectopRAT | IT-Branschen\" class=\"wp-image-29750\" srcset=\"https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fd-ad-e-fe-aa-bc-ee.webp 1912w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fd-ad-e-fe-aa-bc-ee-300x185.webp 300w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fd-ad-e-fe-aa-bc-ee-1024x633.webp 1024w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fd-ad-e-fe-aa-bc-ee-768x475.webp 768w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fd-ad-e-fe-aa-bc-ee-1536x950.webp 1536w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fd-ad-e-fe-aa-bc-ee-18x12.webp 18w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fd-ad-e-fe-aa-bc-ee-332x205.webp 332w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fd-ad-e-fe-aa-bc-ee-664x410.webp 664w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fd-ad-e-fe-aa-bc-ee-688x425.webp 688w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fd-ad-e-fe-aa-bc-ee-1044x645.webp 1044w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fd-ad-e-fe-aa-bc-ee-1400x865.webp 1400w\" sizes=\"(max-width: 1912px) 100vw, 1912px\" \/><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\">Schemalagd aktivitet s\u00e4kerst\u00e4ller persistens<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00f6r att beh\u00e5lla \u00e5tkomsten till det komprometterade systemet anv\u00e4nde angriparna ytterligare en k\u00f6rbar fil med namnet <code>DockerDesktop.exe<\/code>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Filen skapade en schemalagd aktivitet i Windows och kunde d\u00e4rmed startas igen f\u00f6r att \u00e5terinfektera datorn. Enligt Huntress \u00e4r <code>ClaudeDesktop.exe<\/code> och <code>DockerDesktop.exe<\/code> i grunden identiska, men de anv\u00e4nds i olika delar av attackkedjan.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">De olika laddnings- och mellanledskomponenterna inneh\u00f6ll flera funktioner som skulle f\u00f6rsv\u00e5ra s\u00e4kerhetsanalys och f\u00f6rhindra att skadeprogrammet k\u00f6rdes i virtuella analysmilj\u00f6er.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Bland metoderna fanns VMProtect-paketering, kontroller av grafikprocessor och videominne, m\u00e4tning av hur snabbt DirectX-shaders k\u00f6rdes samt identifiering av virtuella maskiner och sandl\u00e5dor.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Skadeprogrammet kunde bland annat kontrollera om systemet hade mindre \u00e4n 1 GB videominne eller om grafikh\u00e5rdvaran inneh\u00f6ll k\u00e4nnetecken som f\u00f6rknippas med VMware, QEMU och andra virtualiseringsplattformar.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Det genomf\u00f6rde dessutom ett tidsbaserat test av en ber\u00e4kningsshader. Om testet k\u00f6rdes onormalt snabbt kunde det tyda p\u00e5 att programmet analyserades i en emulator eller automatiserad s\u00e4kerhetsmilj\u00f6.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Om systemet bed\u00f6mdes vara en virtuell analysmilj\u00f6 kunde den skadliga nyttolasten avst\u00e5 fr\u00e5n att k\u00f6ras. P\u00e5 s\u00e5 s\u00e4tt f\u00f6rs\u00f6kte angriparna undvika att aktiviteten uppt\u00e4cktes och analyserades av s\u00e4kerhetsforskare.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">SectopRAT stj\u00e4l l\u00f6senord och betalningsuppgifter<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">SectopRAT, som \u00e4ven \u00e4r k\u00e4nt under namnet ArechClient2, har varit aktivt sedan 2019. Skadeprogrammet kombinerar informationsst\u00f6ld med HVNC-funktionalitet, Hidden Virtual Network Computing.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Det inneb\u00e4r att angriparen kan fj\u00e4rrstyra och interagera med det komprometterade systemet i realtid. Delar av aktiviteten kan samtidigt d\u00f6ljas f\u00f6r anv\u00e4ndaren genom att angriparen arbetar i en separat och osynlig skrivbordssession.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">SectopRAT kan bland annat samla in anv\u00e4ndarl\u00f6senord, betal- och kreditkortsuppgifter, filer, webbl\u00e4sarinloggningar, cookies och automatiskt ifyllda formul\u00e4rdata.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Skadeprogrammet kan \u00e4ven stj\u00e4la FTP-inloggningar och information fr\u00e5n meddelandetj\u00e4nster som Discord och Telegram samt rikta in sig p\u00e5 Steam-konton och olika VPN-produkter.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Analysen av den dekrypterade .NET-komponenten visade referenser till webbl\u00e4sarinloggningar, cookies, kreditkortsuppgifter, FTP-tj\u00e4nster och olika meddelandeklienter.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Forskarna identifierade \u00e4ven funktioner f\u00f6r att samla in personuppgifter och filer fr\u00e5n det infekterade systemet. Informationen kunde d\u00e4refter skickas till angriparnas kommando- och kontrollinfrastruktur.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/itbranschen.com\/tag\/huntress\/\" data-type=\"post_tag\" data-id=\"3974\">Huntress<\/a> bed\u00f6mer att nyttolasten \u00e4r SectopRAT eller en n\u00e4rbesl\u00e4ktad variant av skadeprogramsfamiljen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Kommando- och kontrolladress doldes i blockkedjan<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Attacken anv\u00e4nde \u00e4ven tekniken EtherHiding f\u00f6r att h\u00e4mta aktuella kommando- och kontrolladresser, s\u00e5 kallade C2-adresser.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Informationen lagrades i transaktioner och smarta kontrakt p\u00e5 BNB Smart Chain. Genom att placera krypterad C2-information i en offentlig blockkedja kunde angriparna snabbt byta server och g\u00f6ra infrastrukturen sv\u00e5rare att st\u00e4nga ned.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I st\u00e4llet f\u00f6r att h\u00e5rdkoda en permanent serveradress direkt i skadeprogrammet kunde angriparen publicera en ny transaktion som pekade mot en ny C2-server.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Skadeprogrammet l\u00e4ste d\u00e4refter informationen fr\u00e5n blockkedjan, dekrypterade den och ansl\u00f6t till den aktuella servern.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tekniken skapade en motst\u00e5ndskraftig kommunikationskanal eftersom det \u00e4r sv\u00e5rt f\u00f6r s\u00e4kerhetsf\u00f6retag, internetleverant\u00f6rer och myndigheter att ta bort eller \u00e4ndra information som redan har publicerats i en offentlig blockkedja.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Huntress lyckades slutligen identifiera en aktiv C2-adress genom att analysera och dekryptera informationen som lagrats i BNB Smart Chain-transaktionerna.<\/p>\n\n\n\n<figure class=\"wp-block-image\"><img loading=\"lazy\" decoding=\"async\" width=\"1374\" height=\"1576\" title=\"Assets% F Eb F Aedf F C B B Ec A % Fa Ef D Ea A E Fe Cfe Ab | IT-Branschen\" src=\"https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fa-ef-d-ea-a-e-fe-cfe-ab.webp\" alt=\"Falsk Claude-app i Bing-annonser sprider SectopRAT | IT-Branschen\" class=\"wp-image-29751\" srcset=\"https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fa-ef-d-ea-a-e-fe-cfe-ab.webp 1374w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fa-ef-d-ea-a-e-fe-cfe-ab-262x300.webp 262w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fa-ef-d-ea-a-e-fe-cfe-ab-893x1024.webp 893w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fa-ef-d-ea-a-e-fe-cfe-ab-768x881.webp 768w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fa-ef-d-ea-a-e-fe-cfe-ab-1339x1536.webp 1339w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fa-ef-d-ea-a-e-fe-cfe-ab-10x12.webp 10w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fa-ef-d-ea-a-e-fe-cfe-ab-332x381.webp 332w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fa-ef-d-ea-a-e-fe-cfe-ab-664x762.webp 664w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fa-ef-d-ea-a-e-fe-cfe-ab-688x789.webp 688w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fa-ef-d-ea-a-e-fe-cfe-ab-1044x1197.webp 1044w\" sizes=\"(max-width: 1374px) 100vw, 1374px\" \/><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\">Huntress anv\u00e4nde Claude i analysarbetet<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">I en ovanlig v\u00e4ndning anv\u00e4nde Huntress sj\u00e4lv Claude f\u00f6r att analysera kampanjen och ta sig f\u00f6rbi flera av skadeprogrammets tekniska skydd.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">AI-modellen hj\u00e4lpte s\u00e4kerhetsforskarna med emulering av shaders, rekonstruktion av kryptografiska funktioner och analys av kraftigt obfuskerad .NET-kod.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Forskarna byggde bland annat en egen tolk f\u00f6r SM5-bytecode och \u00e5terskapade delar av den modifierade AES-256-CTR-algoritm som anv\u00e4ndes f\u00f6r att dekryptera skadeprogrammets nyttolast.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Den skadliga komponenten anv\u00e4nde en DirectX-shader f\u00f6r delar av dekrypteringsprocessen. Genom att flytta arbetet till grafikprocessorn gjorde angriparna analysen betydligt sv\u00e5rare f\u00f6r traditionella verktyg som fr\u00e4mst granskar CPU-instruktioner och vanliga kryptografiska funktioner.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Analysen av den dekrypterade .NET-nyttolasten gjorde det m\u00f6jligt att identifiera skadeprogrammet som SectopRAT eller en n\u00e4rbesl\u00e4ktad variant. Resultatet gjorde det \u00e4ven m\u00f6jligt f\u00f6r forskarna att kartl\u00e4gga delar av angriparnas infrastruktur.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Huntress betonar samtidigt betydelsen av m\u00e4nsklig granskning. AI-modellen kunde hj\u00e4lpa till med flera tekniskt avancerade delar av analysen, men forskarna beh\u00f6vde manuellt kontrollera och korrigera resultaten innan nyttolasten kunde dekrypteras och analyseras.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Tio dom\u00e4ner kopplades till samma e-postadress<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Forskarna identifierade tio dom\u00e4ner som hade registrerats med samma e-postadress sedan december 2025.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Minst en av dom\u00e4nerna hade tidigare kopplats till distribution av informationsstj\u00e4laren StealC och beslagtagits i samband med den internationella insatsen <a href=\"https:\/\/operation-endgame.com\/news\/?utm_source=chatgpt.com\" target=\"_blank\" data-schema-attribute=\"about mentions\" rel=\"noreferrer noopener\">Operation Endgame<\/a>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Operation Endgame \u00e4r en internationell insats som riktar sig mot botn\u00e4t, laddningsprogram och annan infrastruktur som anv\u00e4nds f\u00f6r att distribuera skadeprogram, stj\u00e4la information och m\u00f6jligg\u00f6ra ransomware-attacker.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Huntress kunde \u00e4ven koppla registreringsuppgifterna till en tidigare kampanj d\u00e4r en falsk installation av Docker Desktop anv\u00e4ndes f\u00f6r att sprida skadlig kod med liknande metoder.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Genom att analysera transaktionerna p\u00e5 BNB Smart Chain kunde forskarna dessutom kartl\u00e4gga kommando- och kontrollinfrastruktur som str\u00e4ckte sig tillbaka till maj 2025.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/blogs.microsoft.com\/on-the-issues\/2026\/06\/24\/scaling-cybercrime-disruption-through-innovation-and-ai\/?utm_source=chatgpt.com\" target=\"_blank\" rel=\"noreferrer noopener\">Microsoft har tidigare beskrivit hur innovation och AI anv\u00e4nds f\u00f6r att skala upp internationella insatser mot cyberbrottslighet<\/a>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Huntress har dock inte tillr\u00e4ckligt med bevis f\u00f6r att koppla FakeAgent-kampanjen till n\u00e5gon specifik och sedan tidigare k\u00e4nd hotakt\u00f6r eller cyberkriminell grupp.<\/p>\n\n\n\n<figure class=\"wp-block-image\"><img loading=\"lazy\" decoding=\"async\" width=\"1630\" height=\"2000\" title=\"Assets% F Eb F Aedf F C B B Ec A % Fc Ce A Cebf F F B A C B | IT-Branschen\" src=\"https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fc-ce-a-cebf-f-f-b-a-c-b.jpg\" alt=\"Falsk Claude-app i Bing-annonser sprider SectopRAT | IT-Branschen\" class=\"wp-image-29752\" srcset=\"https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fc-ce-a-cebf-f-f-b-a-c-b.jpg 1630w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fc-ce-a-cebf-f-f-b-a-c-b-245x300.jpg 245w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fc-ce-a-cebf-f-f-b-a-c-b-835x1024.jpg 835w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fc-ce-a-cebf-f-f-b-a-c-b-768x942.jpg 768w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fc-ce-a-cebf-f-f-b-a-c-b-1252x1536.jpg 1252w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fc-ce-a-cebf-f-f-b-a-c-b-10x12.jpg 10w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fc-ce-a-cebf-f-f-b-a-c-b-332x407.jpg 332w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fc-ce-a-cebf-f-f-b-a-c-b-664x815.jpg 664w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fc-ce-a-cebf-f-f-b-a-c-b-688x844.jpg 688w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fc-ce-a-cebf-f-f-b-a-c-b-1044x1281.jpg 1044w, https:\/\/itbranschen.com\/wp-content\/uploads\/2026\/07\/assets-F-eb-f-aedf-f-c-b-b-ec-a-Fc-ce-a-cebf-f-f-b-a-c-b-1400x1718.jpg 1400w\" sizes=\"(max-width: 1630px) 100vw, 1630px\" \/><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\">Undvik sponsrade nedladdningsl\u00e4nkar<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">H\u00e4ndelsen visar att en legitim dom\u00e4n inte automatiskt inneb\u00e4r att allt inneh\u00e5ll p\u00e5 dom\u00e4nen \u00e4r s\u00e4kert. Anv\u00e4ndarskapat material p\u00e5 betrodda plattformar kan missbrukas f\u00f6r att skapa \u00f6vertygande n\u00e4tfiske- och skadeprogramskampanjer.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Anv\u00e4ndare som beh\u00f6ver ladda ned programvara b\u00f6r g\u00e5 direkt till leverant\u00f6rens officiella webbplats och kontrollera nedladdningsl\u00e4nken, i st\u00e4llet f\u00f6r att f\u00f6rlita sig p\u00e5 sponsrade s\u00f6kresultat.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Claude Desktop b\u00f6r endast h\u00e4mtas via <a href=\"https:\/\/support.claude.com\/en\/articles\/10065433-installing-claude-for-desktop\" target=\"_blank\" data-schema-attribute=\"mentions\" rel=\"noreferrer noopener\">Anthropics officiella installationsanvisningar<\/a> eller f\u00f6retagets officiella nedladdningssida.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Organisationer b\u00f6r \u00e4ven anv\u00e4nda applikationskontroll, endpoint-skydd och tydliga regler f\u00f6r hur programvara f\u00e5r laddas ned och installeras p\u00e5 f\u00f6retagsenheter.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">S\u00e4kerhetsteam b\u00f6r vara uppm\u00e4rksamma p\u00e5 ovanliga programinstallationer, nya schemalagda aktiviteter, \u00e4ndringar av Microsoft Defender-inst\u00e4llningar och legitima applikationer som l\u00e4ser in ok\u00e4nda DLL-filer.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">S\u00e4rskild f\u00f6rsiktighet b\u00f6r iakttas kring annonser som erbjuder nedladdningar av popul\u00e4ra AI-verktyg, s\u00e4kerhetsprogram, webbl\u00e4sare och andra vanligt f\u00f6rekommande applikationer.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n","protected":false},"excerpt":{"rendered":"\u200b\ufeffEn skadlig kampanj anv\u00e4nde falska Claude-appen via Bing-annonser f\u00f6r att distribuera SectopRAT, en kraftfull trojan som stj\u00e4l l\u00f6senord och betalningsuppgifter med sofistikerade tekniker f\u00f6r att lura s\u00e4kerhetsl\u00f6sningar.\ufeff\u200b","protected":false},"author":1,"featured_media":29746,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"csco_display_header_overlay":false,"csco_singular_sidebar":"","csco_page_header_type":"","csco_page_load_nextpost":"","csco_post_video_location":[],"csco_post_video_location_hash":"","csco_post_video_url":"","csco_post_video_bg_start_time":0,"csco_post_video_bg_end_time":0,"footnotes":""},"categories":[11],"tags":[1896,7995,8000,8006,813,7996,7992,2832,1496,31,5144,1540,7994,7997,3974,7993,8003,8002,8001,5459,8004,7999,7998,8005],"itb_content_type":[],"class_list":["post-29738","post","type-post","status-publish","format-standard","has-post-thumbnail","category-cybersakerhet","tag-anthropic","tag-arechclient2","tag-bing","tag-bnb-smart-chain","tag-claude","tag-claude-artifact","tag-claude-desktop","tag-clickfix","tag-cyberattack","tag-cybersakerhet","tag-dll-sideloading","tag-etherhiding","tag-fakeagent","tag-fjarratkomsttrojan","tag-huntress","tag-informationsstold","tag-malvertising","tag-microsoft-bing","tag-operation-endgame","tag-rat","tag-sectoprat","tag-skadeprogram","tag-skadliga-annonser","tag-stealc","cs-entry","cs-video-wrap"],"_links":{"self":[{"href":"https:\/\/itbranschen.com\/en\/wp-json\/wp\/v2\/posts\/29738","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/itbranschen.com\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/itbranschen.com\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/itbranschen.com\/en\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/itbranschen.com\/en\/wp-json\/wp\/v2\/comments?post=29738"}],"version-history":[{"count":0,"href":"https:\/\/itbranschen.com\/en\/wp-json\/wp\/v2\/posts\/29738\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/itbranschen.com\/en\/wp-json\/wp\/v2\/media\/29746"}],"wp:attachment":[{"href":"https:\/\/itbranschen.com\/en\/wp-json\/wp\/v2\/media?parent=29738"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/itbranschen.com\/en\/wp-json\/wp\/v2\/categories?post=29738"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/itbranschen.com\/en\/wp-json\/wp\/v2\/tags?post=29738"},{"taxonomy":"itb_content_type","embeddable":true,"href":"https:\/\/itbranschen.com\/en\/wp-json\/wp\/v2\/itb_content_type?post=29738"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}