App falso do Claude promovido em anúncios do Bing distribui malware SectopRAT
24 de Julho de 2026

Uma campanha de malvertising no Bing está distribuindo um falso instalador do app desktop Claude, hospedado em um domínio legítimo da Claude.ai, para entregar o malware SectopRAT.

Ao menos 29 organizações foram comprometidas entre 21 e 22 de julho durante a operação maliciosa, que os pesquisadores chamam de FakeAgent.

O atacante usa um Claude Artifact malicioso hospedado no domínio legítimo da Claude, uma tática já observada no início do ano para distribuir malware para macOS por meio de iscas do tipo ClickFix.

Pesquisadores da Huntress encontraram o Claude Artifact malicioso, baixado 7.100 vezes antes de ser removido pela Anthropic, que redirecionava os visitantes para sites com um falso instalador chamado ClaudeDesktop.exe.

Na prática, o arquivo é um componente legítimo do Chromium da JetBrains que faz side loading de uma DLL maliciosa, a libcef.dll, para entregar o trojan de acesso remoto SectopRAT, com capacidades de roubo de informações.

A persistência no sistema é garantida por outro executável, chamado DockerDesktop.exe, que instala uma tarefa agendada.

A Huntress afirma que os diversos loaders e componentes de preparação usados na cadeia de infecção trazem mecanismos de anti-análise, incluindo empacotamento com VMProtect, verificações de tempo de shader, checagens de GPU e VRAM e detecção de máquina virtual.

O malware SectopRAT também foi observado recentemente em campanhas do CastleLoader e em ataques ClickFix.

O malware usa a técnica EtherHiding para recuperar um endereço funcional de command and control (C2) por meio de transações na Ethereum BNB Smart Chain.

SectopRAT, também conhecido como ArechClient2, está ativo desde 2019 e é um infostealer com funcionalidade HVNC, sigla para Hidden Virtual Network Computing.

Ele permite operações remotas com interação em tempo real no sistema comprometido.

O malware mira senhas de usuários, dados de cartão de crédito, arquivos, logins e cookies de navegador, credenciais de FTP, dados de diversos clientes de mensagens, incluindo Discord e Telegram, além da Steam e de produtos VPN.

Em um detalhe curioso, a Huntress informou que usou o Claude Opus 4.8 para ajudar na emulação de shaders, na reconstrução criptográfica e na análise de código .NET.

A análise do payload .NET decifrado, o SectopRAT, ajudou a associar os ataques às operações do SectopRAT, ou a uma variante muito próxima, e abriu caminho para a análise da infraestrutura.

Nesse estágio, os pesquisadores encontraram 10 domínios registrados para o mesmo endereço de e-mail desde dezembro de 2025, sendo que um deles já havia sido ligado à distribuição do StealC e apreendido durante a Operation Endgame.

A Huntress afirma que ainda não tem evidências suficientes para atribuir a campanha FakeAgent a um cluster específico e conhecido de threat actor.

Usuários que buscam software devem confiar em sites oficiais e portais de download, e não em resultados de busca, especialmente os patrocinados.

Publicidade

Proteja sua empresa contra hackers através de um Pentest

Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...