Cuelan esta app falsa de Claude en uno de los buscadores más usados y contiene malware

Una nueva campaña maliciosa está utilizando anuncios en el buscador Bing para distribuir una aplicación falsa de Claude. Esto permite a los cibercriminales distribuir el malware SectopRAT. Según la información ofrecida por parte de investigadores de seguridad de Huntress, este software malicioso estaba alojado en el dominio legítimo Claude.ai y fue descargado 7100 veces antes de que lo retiraran. Han denominado a esta operación como FakeAgent.

Aplicación falsa de Claude

Los atacantes redirigían a las víctimas a sitios web que alojaban el instalador falso llamado ClaudeDesktop.exe. Los investigadores han indicado que este archivo es un componente legítimo de JetBrains Chromium que carga una DLL maliciosa (libcef.dll) para distribuir el troyano de acceso remoto SectopRAT con capacidad de robo de información.

Anteriormente, según informan desde Bleeping Computer, ya se observó que el malware SectopRAT se distribuía mediante campañas de CastleLoader y ataques ClickFix. Esta amenaza, que también se conoce como ArechClient2, lleva activa desde 2019. Es un programa que permite realizar operaciones remotas y la interacción en tiempo real con el sistema comprometido.

Este malware tiene capacidad para:

  • Robar contraseñas del usuario.
  • Recopilar datos de tarjetas bancarias.
  • Robar archivos.
  • Datos de inicio de sesión.
  • Cookies del navegador.
  • Credenciales FTP.
  • Datos de clientes de mensajería.

Hay que indicar que desde Huntress no cuentan con pruebas suficientes para atribuir esta campaña FakeAgent maliciosa a un grupo específico y conocido.

Cómo funciona el ataque

El ataque seguía una serie de pasos como te mostramos a continuación:

  • La víctima buscaba la aplicación de Claude para escritorio.
  • Aparecía un anuncio patrocinado que apuntaba al dominio Claude.ai.
  • La URL abría un Claude Artifact (página, documento o aplicación creada dentro de Claude) publicado de forma pública, el cual redirigía al usuario.
  • La víctima descargaba ese supuesto instalador.
  • El instalador ejecutaba SectopRAT.

Por tanto, la víctima pensaba que estaba instalando el software legítimo de Claude, pero en realidad estaba añadiendo un programa malicioso.