Falsa app de Claude promocionada en anuncios de Bing distribuye el malware SectopRAT

Una campaña de malvertising en el motor de búsqueda Bing está utilizando anuncios para promover un instalador falso de la aplicación de escritorio de Claude, alojado en un dominio legítimo de Claude.ai, con el objetivo de distribuir el malware SectopRAT. Según los investigadores de seguridad de Huntress, al menos 29 organizaciones resultaron comprometidas entre el 21 y 22 de julio durante esta operación maliciosa, denominada FakeAgent.

Los atacantes emplearon un Claude Artifact malicioso alojado en el dominio oficial de Claude, una táctica ya utilizada a principios de año para propagar malware en macOS mediante señuelos ClickFix. El artefacto, que fue descargado 7.100 veces antes de que Anthropic lo eliminara, redirigía a los visitantes a sitios web que alojaban un instalador falso llamado ClaudeDesktop.exe.

Sin embargo, el archivo descargado no es un instalador genuino, sino un componente legítimo de JetBrains Chromium que carga una DLL maliciosa (libcef.dll) para entregar SectopRAT, un troyano de acceso remoto con capacidades de robo de información. Para garantizar la persistencia en el sistema, los atacantes utilizan otro ejecutable llamado DockerDesktop.exe, que instala una tarea programada.

Huntress señala que los diversos cargadores y componentes de preparación empleados en la cadena de infección incorporan mecanismos anti-análisis, como empaquetado con VMProtect, verificaciones de temporización de shaders, comprobaciones de GPU y VRAM, y detección de máquinas virtuales. SectopRAT utiliza la técnica EtherHiding para obtener direcciones de comando y control (C2) funcionales a través de transacciones de la blockchain de Ethereum BNB Smart Chain.

SectopRAT, también conocido como ArechClient2, ha estado activo desde 2019 y es un ladrón de información con funcionalidad HVNC (Virtual Network Computing oculto), que permite operaciones remotas manuales e interacción en tiempo real con el sistema comprometido. El malware apunta a contraseñas de usuario, datos de tarjetas de crédito, archivos, inicios de sesión y cookies del navegador, credenciales FTP, datos de clientes de mensajería como Discord y Telegram, Steam y productos VPN.

En un giro interesante, Huntress informa que utilizó Claude Opus 4.8 para ayudar en la emulación de shaders, la reconstrucción criptográfica y el análisis de código .NET. El análisis del payload .NET descifrado (SectopRAT) permitió atribuir los ataques a operaciones de SectopRAT, o a una bifurcación estrechamente relacionada, y abrió el camino para el análisis de infraestructura. Los investigadores encontraron 10 dominios registrados con la misma dirección de correo electrónico desde diciembre de 2025, uno de los cuales había sido vinculado previamente con la distribución de StealC y confiscado durante la Operación Endgame.

Huntress no dispone de pruebas suficientes para atribuir la campaña FakeAgent a un grupo de amenazas específico conocido. Se recomienda a los usuarios que busquen software dirigirse directamente a sitios web oficiales y portales de descarga, en lugar de confiar en resultados de búsqueda, especialmente los patrocinados.

image
image
The malicious artifact resembling a download portal
The malicious artifact resembling a download portal
The malicious Bing search results
The malicious Bing search results
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *