لوگو
امروز

بدافزار SectopRAT

بدافزار سطح خطر: بحرانی
در حال بارگذاری...

متن گزارش

محققان امنیتی شرکت Huntress یک کمپین مخرب با نام FakeAgent را شناسایی کرده‌اند که با سوءاستفاده از محبوبیت ابزار هوش مصنوعی Claude، کاربران را به دانلود نسخه جعلی برنامه دسکتاپ هدایت می‌کند. مهاجمان با استفاده از تبلیغات Bing Ads، نتیجه‌ای جعلی برای جستجوی «Claude Desktop App» در بالای نتایج نمایش داده‌اند؛ اما لینک تبلیغ به یک Claude Artifact مخرب روی دامنه واقعی Claude.ai هدایت می‌شده تا اعتماد قربانی افزایش یابد.

پس از کلیک روی گزینه دانلود، فایل جعلی ClaudeDesktop.exe دریافت می‌شود که در ظاهر یک برنامه قانونی است، اما در پشت‌صحنه با استفاده از DLL Side-Loading، بدافزار SectopRAT (ArechClient2) را اجرا می‌کند. این RAT قابلیت سرقت رمزهای عبور، اطلاعات مرورگر، کارت‌های بانکی، فایل‌ها، داده‌های VPN و کیف‌پول‌های رمزارزی را دارد و امکان کنترل تعاملی سیستم از راه دور را نیز فراهم می‌کند.

مشخصات

دسته‌بندی
بدافزار
تاریخ گزارش
سه‌شنبه ۰۶ مرداد ۱۴۰۵

مشخصات فنی بدافزار

نام بدافزار
ثبت نشده
بر اساس
اهمیت
سطح پیچیدگی
ثبت نشده
عامل تهدید
عامل تهدید به‌طور رسمی شناسایی نشده است.
شناسه آسیب‌پذیری مرتبط
ثبت نشده
بردار حمله
ثبت نشده

سیستم‌های هدف

windowsسیستم‌های کاربران سازمانی

جوامع هدف

توسعه‌دهندگانسازمان‌هاسازمان‌های دولتیکاربران دارای اطلاعات مالی

انواع تهدید

Remote Access Trojan (RAT)Information StealerMalware Distribution Campaign

سطوح گسترش

جهانی (حملات هدفمند)

انواع پیچیدگی

نوع پیچیدگی ثبت نشده است.

قابلیت‌ها

قابلیت‌ها:

 کنترل از راه دور سیستم

 سرقت: Passwordها / Cookie / Browser Credentialsها / Autofill Data

 سرقت اطلاعات کارت بانکی

 جمع‌آوری فایل‌ها

 سرقت اطلاعات: VPN / FTP Credentials / Messaging Apps

 هدف‌گیری کیف‌پول‌های رمزارزی

 قابلیت HVNC (Hidden Virtual Network Computing)

 HVNC به مهاجم اجازه می‌دهد یک نشست مخفی دسکتاپ ایجاد کند و بدون مشاهده کاربر، فعالیت‌هایی روی سیستم انجام دهد.

روش انتشار

زنجیره حمله:

Bing Search Ads

       ↓

Fake Claude Desktop Result

       ↓

Malicious Claude Artifact (claude.ai)

       ↓

Fake ClaudeDesktop.exe

       ↓

DLL Side-Loading

       ↓

SectopRAT Deployment

       ↓

Credential Theft + Remote Access

میزان تاثیرگذاری

در صورت موفقیت:  

 سرقت Credentialها

 سرقت Session Cookie

 سرقت اطلاعات مالی

 استخراج فایل‌های حساس

 کنترل کامل سیستم

 دسترسی به حساب‌های سازمانی

 سرقت دارایی‌های رمزارزی

حداقل ۲۹ سازمان در بازه ۲۱ تا ۲۲ ژوئیه ۲۰۲۶ تحت تأثیر این کمپین قرار گرفته‌اند.

مکانیزم پایداری

روش‌های مشاهده‌شده:

 ایجاد فایل DockerDesktop.exe برای ایجاد Scheduled Task

 اجرای خودکار پس از راه‌اندازی سیستم

 حفظ دسترسی RAT پس از Restart

نشانه‌های شناسایی

اطلاعاتی ثبت نشده است.

راهکارهای پیشگیری

اقدامات فوری

 دانلود Claude فقط از منبع رسمی

 عدم اعتماد به تبلیغات Search Ads برای دانلود نرم‌افزار

 بررسی امضای دیجیتال فایل‌های اجرایی

 جلوگیری از اجرای فایل‌های ناشناس دانلودشده

اقدامات سازمانی

 استفاده از EDR/XDR

 پایش: DLL Side-Loading / اجرای libcef.dll غیرعادی / Scheduled Taskهای جدید / اجرای برنامه‌های جعلی AI

 Threat Hunting (جستجو برای: SectopRAT / ArechClient2 / FakeAgent / ClaudeDesktop.exe / DockerDesktop.exe / libcef.dll Abuse)

وضعیت وصله امنیتی

اطلاعاتی ثبت نشده است.

منابع

  • The Hacker News

لینک‌های منابع

لینک منبعی ثبت نشده است.

برچسب‌ها