En falsk Claude-app som ble markedsført via ondsinnede Bing-annonser ble brukt til å spre trojaneren SectopRAT for fjerntilgang. Kampanjen ledet brukere til en falsk nedlastingsside for Claude Desktop og kompromitterte minst 29 organisasjoner mellom 21. og 22. juli 2026.
Angriperne utnyttet brukergenerert innhold på det legitime domenet claude.ai for å bygge tillit. Besøkende ble deretter omdirigert til eksterne nettsteder kontrollert av angriperne og distribuerte SectopRAT-skadevaren.

Kampanjen har fått navnet FakeAgent og er beskrevet i en teknisk analyse fra sikkerhetsfirmaet Huntress. Angriperne publiserte en falsk nedlastingsportal som en brukeropprettet Claude-artefakt på Anthropics legitime domene.
Metoden gjorde kampanjen spesielt overbevisende fordi lenken i det sponsede Bing-resultatet faktisk førte til claude.ai, og dermed presenterte den falske Claude-appen som om den kom fra en legitim og pålitelig kilde.
Lignende metoder brukes i såkalte ClickFix-angrep, der brukere manipuleres til å laste ned eller kjøre skadelige filer og kommandoer selv under påskudd av å installere en oppdatering, løse et teknisk problem eller bekrefte identiteten sin.
Dette er ikke første gang nettkriminelle har utnyttet tilliten til Anthropics AI-tjeneste. IT-bransjen har tidligere rapportert om hvordan Claude.ai ble utnyttet i en skadelig kampanje via Google Ads og hvis en falsk Claude AI-kampanje som spredte avansert skadelig programvare.

Falsk Claude-app spredt via Claude.ai
Huntress oppdaget at det ondsinnede Claude Artifact-innholdet hadde fått rundt 7100 sidevisninger før Anthropic fjernet det.
Siden ble utformet for å etterligne en legitim nedlastingsportal for Claude Desktop. Når brukeren klikket på knappen for å laste ned programmet, ble de omdirigert til eksterne domener kontrollert av angriperne.
Besøkende ble først henvist til domenet claude.ai.download-app[.]us og deretter videre til videre infrastruktur som leverte en fil med navnet ClaudeDesktop.exe.
Filen så ut til å være et legitimt installasjonsprogram for Claude Desktop, men startet faktisk en angrepskjede som førte til installasjonen av SectopRAT.
ClaudeDesktop.exe var faktisk en omdøpt legitim komponent fra JetBrains med navnet jcef_helper.exe. Komponenten er basert på Chromium Embedded Framework og ble plassert sammen med en manipulert DLL-fil med navnet libcef.dll.
Den legitime og signerte komponenten ble brukt til å laste inn den manipulerte DLL-filen. Teknikken kalles DLL-sidelasting og innebærer å lure en pålitelig kjørbar fil til å laste inn skadelig kode fra en DLL-fil plassert i programmets bane.
Ved å misbruke et legitimt program kan angripere få aktiviteten til å se mindre mistenkelig ut, og dermed gjøre deteksjon vanskeligere for tradisjonelle sikkerhetsløsninger.
Den manipulerte DLL-filen ble brukt til å laste ned og installere SectopRAT, en trojaner for ekstern tilgang med omfattende muligheter for informasjonstyveri.

Planlagt aktivitet sikrer utholdenhet
For å opprettholde tilgangen til det kompromitterte systemet brukte angriperne en annen kjørbar fil med navnet DockerDesktop.exe.
Filen opprettet en planlagt oppgave i Windows og kunne dermed startes på nytt for å infisere datamaskinen på nytt. Ifølge Huntress, ClaudeDesktop.exe og DockerDesktop.exe i utgangspunktet identiske, men de brukes i forskjellige deler av angrepskjeden.
De ulike nyttelast- og mellomprogramvarekomponentene inneholdt flere funksjoner som ville komplisere sikkerhetsanalyse og forhindre at skadevaren kjører i virtuelle analysemiljøer.
Metodene inkluderte VMProtect-pakking, GPU- og videominnekontroller, måling av hvor raskt DirectX-shadere ble kjørt og identifisering av virtuelle maskiner og sandkasser.
Blant annet kunne skadevaren sjekke om systemet hadde mindre enn 1 GB videominne, eller om grafikkmaskinvaren inneholdt egenskaper knyttet til VMware, QEMU og andre virtualiseringsplattformer.
Den kjørte også en tidsbasert test av en datashader. Hvis testen kjørte unormalt raskt, kunne det tyde på at programmet ble analysert i en emulator eller et automatisert sikkerhetsmiljø.
Hvis systemet ble ansett som et virtuelt analysemiljø, kunne den skadelige nyttelasten avstå fra å kjøre, slik at angriperne kunne unngå å bli oppdaget og analysert av sikkerhetsforskere.
SectopRAT stjeler passord og betalingsdetaljer
SectopRAT, også kjent som ArechClient2, har vært aktiv siden 2019. Skadevaren kombinerer informasjonstyveri med HVNC-funksjonalitet, Hidden Virtual Network Computing.
Dette betyr at angriperen kan fjernstyre og samhandle med det kompromitterte systemet i sanntid. Samtidig kan deler av aktiviteten skjules for brukeren ved at angriperen jobber i en separat og usynlig skrivebordsøkt.
SectopRAT kan blant annet samle inn brukerpassord, betalings- og kredittkortdetaljer, filer, nettleserpålogginger, informasjonskapsler og automatisk utfylte skjemadata.
Skadevaren kan også stjele FTP-pålogginger og informasjon fra meldingstjenester som Discord og Telegram, samt målrette Steam-kontoer og diverse VPN-produkter.
Analyse av den dekrypterte .NET-komponenten avdekket referanser til nettleserpålogginger, informasjonskapsler, kredittkortdetaljer, FTP-tjenester og diverse meldingsklienter.
Forskerne identifiserte også funksjoner for å samle inn personopplysninger og filer fra det infiserte systemet, som deretter kunne sendes til angripernes kommando- og kontrollinfrastruktur.
Huntress vurderer at nyttelasten er SectopRAT eller en nært beslektet variant av skadevarefamilien.
Kommando- og kontrolladressen var skjult i blokkjeden
Angrepet brukte også EtherHiding-teknologi til å hente gjeldende kommando- og kontrolladresser, såkalte C2-adresser.
Informasjonen ble lagret i transaksjoner og smarte kontrakter på BNB Smart Chain. Ved å plassere kryptert C2-informasjon på en offentlig blokkjede kunne angripere raskt bytte servere og gjøre infrastrukturen vanskeligere å stenge ned.
I stedet for å hardkode en permanent serveradresse direkte inn i skadevaren, kunne angriperen publisere en ny transaksjon som peker til en ny C2-server.
Skadevaren leste deretter informasjonen fra blokkjeden, dekrypterte den og koblet seg til den relevante serveren.
Teknologien skapte en robust kommunikasjonskanal fordi det er vanskelig for sikkerhetsselskaper, internettleverandører og myndigheter å fjerne eller endre informasjon som allerede er publisert på en offentlig blokkjede.
Huntress klarte endelig å identifisere en aktiv C2-adresse ved å analysere og dekryptere informasjonen som var lagret i BNB Smart Chain-transaksjonene.

Huntress brukte Claude i analysearbeidet
I en uvanlig vri brukte Huntress selv Claude til å analysere kampanjen og omgå flere av skadevarens tekniske beskyttelser.
AI-modellen hjalp sikkerhetsforskere med shader-emulering, rekonstruksjon av kryptografiske funksjoner og analyse av sterkt obfuskert .NET-kode.
Blant annet bygde forskerne sin egen tolk for SM5-bytekode og gjenskapte deler av den modifiserte AES-256-CTR-algoritmen som brukes til å dekryptere skadevarens nyttelast.
Den skadelige komponenten brukte en DirectX-shader for deler av dekrypteringsprosessen. Ved å flytte arbeidet til GPU-en, gjorde angriperne analysen betydelig vanskeligere for tradisjonelle verktøy som primært undersøker CPU-instruksjoner og vanlige kryptografiske funksjoner.
Analyse av den dekrypterte .NET-nyttelasten tillot forskerne å identifisere skadevaren som SectopRAT eller en nært beslektet variant. Resultatene tillot også forskerne å kartlegge deler av angripernes infrastruktur.
Huntress understreker også viktigheten av menneskelig gjennomgang. AI-modellen kunne bistå med flere teknisk avanserte deler av analysen, men forskerne måtte manuelt sjekke og korrigere resultatene før nyttelasten kunne dekrypteres og analyseres.
Ti domener var koblet til samme e-postadresse
Forskerne identifiserte ti domener som hadde vært registrert med samme e-postadresse siden desember 2025.
Minst ett av domenene hadde tidligere vært knyttet til distribusjonen av informasjonstyven StealC og ble beslaglagt i forbindelse med den internasjonale operasjonen. Operasjon Endgame.
Operation Endgame er en internasjonal innsats som retter seg mot botnett, lasteprogrammer og annen infrastruktur som brukes til å distribuere skadelig programvare, stjele informasjon og muliggjøre ransomware-angrep.
Huntress klarte også å koble registreringsdetaljene til en tidligere kampanje der en falsk installasjon av Docker Desktop ble brukt til å spre skadelig programvare ved hjelp av lignende metoder.
I tillegg, ved å analysere transaksjoner på BNB Smart Chain, kunne forskere kartlegge kommando- og kontrollinfrastruktur som strekker seg tilbake til mai 2025.
Huntress har imidlertid ikke nok bevis til å knytte FakeAgent-kampanjen til noen spesifikk og tidligere kjent trusselaktør eller nettkriminell gruppe.

Unngå sponsede nedlastingslenker
Hendelsen viser at et legitimt domene ikke automatisk betyr at alt innhold på det domenet er trygt. Brukergenerert innhold på pålitelige plattformer kan misbrukes til å lage overbevisende phishing- og skadevarekampanjer.
Brukere som trenger å laste ned programvare bør gå direkte til leverandørens offisielle nettsted og sjekke nedlastingslenken, i stedet for å stole på sponsede søkeresultater.
Claude Desktop skal kun lastes ned via Anthropics offisielle installasjonsinstruksjoner eller selskapets offisielle nedlastingsside.
Organisasjoner bør også bruke applikasjonskontroll, endepunktbeskyttelse og klare regler for hvordan programvare kan lastes ned og installeres på bedriftens enheter.
Sikkerhetsteam bør være oppmerksomme på uvanlige programvareinstallasjoner, nye planlagte oppgaver, endringer i Microsoft Defender-innstillinger og legitime programmer som laster inn ukjente DLL-filer.
Det bør utvises spesiell forsiktighet rundt annonser som tilbyr nedlastinger av populære AI-verktøy, sikkerhetsprogramvare, nettlesere og andre vanlige applikasjoner.








