Bing広告で拡散する偽Claudeアプリ、SectopRATマルウェアを配布

Bing検索サービス上のマルバタイジング(不正広告)キャンペーンが、正規のClaude.aiドメインでホストされた偽のClaudeデスクトップアプリインストーラーを使って、SectopRATマルウェアを配布しています。

この悪意ある活動は研究者らによって「FakeAgent」と名付けられており、7月21日から22日にかけて少なくとも29の組織が侵害を受けました。

攻撃者はClaudeの正規ドメイン上にホストされた悪意あるClaude Artifactを利用しています。この手口は以前から使われているものです。

攻撃者らはClaudeの正規ドメインでホストされた悪意あるClaude Artifactを使用しました。この手口は今年の初めにも、ClickFixの誘導手法を通じてmacOSマルウェアを配布するために使われていました。

マネージドセキュリティ企業Huntressの研究者らによると、この悪意あるClaude Artifactは、Anthropicが削除するまでに7,100回ダウンロードされており、アクセスした訪問者をClaudeDesktop.exeという名前の偽インストーラーをホストするウェブサイトへと誘導していました。

Image

しかし、このファイルの正体はJetBrains製の正規Chromiumコンポーネントであり、悪意あるDLL(libcef.dll)をサイドロードすることで、情報窃取機能を備えたリモートアクセス型トロイの木馬「SectopRAT」を配布します。

システム上での永続化は、スケジュールタスクをインストールするDockerDesktop.exeという別の実行ファイルによって実現されています。

Huntressによると、この感染チェーンで使用されているさまざまなローダーやステージングコンポーネントには、VMProtectによるパッキング、シェーダーのタイミングチェック、GPUおよびVRAMのチェック、仮想マシン(VM)検出など、解析回避の仕組みが備わっています。

SectopRATマルウェアは、最近ではCastleLoaderキャンペーンやClickFix攻撃を通じて配布されていることが確認されています。

このマルウェアは、Ethereum BNB Smart Chain上の取引を通じて動作中のコマンド&コントロール(C2)アドレスを取得するEtherHiding技術を使用しています。

SectopRAT(別名ArechClient2)は2019年から活動している情報窃取型マルウェアで、HVNC(Hidden Virtual Network Computing)機能を備えています。これにより攻撃者は侵害したシステムに対して遠隔操作とリアルタイムでのやり取りを行うことができます。

このマルウェアは、ユーザーのパスワード、クレジットカード情報、ファイル、ブラウザのログイン情報やCookie、FTP認証情報、DiscordやTelegramを含む各種メッセージングクライアントのデータ、Steam、VPN製品を標的としています。

The malicious Bing search results

興味深いことに、Huntressの報告によれば、同社はシェーダーのエミュレーション、暗号処理の再構築、.NETコードの解析支援にClaude Opus 4.8を活用したとのことです。

復号された.NETペイロード(SectopRAT)を解析した結果、この攻撃はSectopRATの運用グループ、あるいはそれに近縁のフォークによるものであると特定でき、インフラ解析への道が開かれました。

この段階で研究者らは、2025年12月以降に同一のメールアドレスで登録された10のドメインを発見しました。そのうちの1つは、以前StealCの配布に関連付けられており、Operation Endgameの際に押収されたものでした。

Huntressは、FakeAgentキャンペーンを特定の既知の脅威クラスターに帰属させるだけの十分な証拠は得られていないとしています。

ソフトウェアを探しているユーザーは、検索結果、特にスポンサー付きの検索結果ではなく、公式サイトや公式のダウンロードポータルを信頼するべきです。

攻撃者に先んじて、すべてのレイヤーをテストする

セキュリティチームが記録できている攻撃成功事例はわずか54%、アラートが上がるのは14%に過ぎません。残りは検知されないまま環境内を移動しています。

Picusのホワイトペーパーでは、侵害・攻撃シミュレーション(BAS)によってSIEMやEDRのルールをテストし、脅威が検知をすり抜けるのを防ぐ方法を紹介しています。

ホワイトペーパーを入手する

翻訳元: https://www.bleepingcomputer.com/news/security/fake-claude-app-promoted-by-bing-ads-pushes-sectoprat-malware/

ソース: bleepingcomputer.com