Fake Claude app promoted by Bing ads pushes SectopRAT malware
Mis à jour :
Campagne de malvertising : Le faux logiciel Claude diffuse le malware SectopRAT
Une campagne publicitaire malveillante sur Bing, baptisée « FakeAgent », exploite la confiance des utilisateurs en simulant une application de bureau Claude. En utilisant des artefacts légitimes hébergés sur Claude.ai, les attaquants redirigent les victimes vers le téléchargement d’un installeur factice (ClaudeDesktop.exe) qui déploie le cheval de Troie d’accès à distance (RAT) SectopRAT.
Points clés :
- Infection : L’installeur utilise le chargement latéral de DLL (libcef.dll) pour injecter le malware, assurant sa persistance via une tâche planifiée cachée sous le nom de DockerDesktop.exe.
- Capacités : SectopRAT (ou ArechClient2) est un infostealer doté de fonctionnalités HVNC permettant aux attaquants de prendre le contrôle total du système en temps réel.
- Technique avancée : Le malware utilise la blockchain Ethereum (EtherHiding) pour masquer ses serveurs de commande et contrôle (C2) et intègre de multiples mécanismes anti-analyse (VMProtect, détection de machines virtuelles, vérifications GPU).
- Impact : Vol de mots de passe, cookies, données bancaires, identifiants de messagerie (Discord, Telegram) et accès aux VPN.
Vulnérabilités :
- Aucune CVE spécifique n’est mentionnée, car l’attaque repose sur du sideloading (chargement latéral) de composants légitimes et sur l’ingénierie sociale (publicités sponsorisées trompeuses).
Recommandations :
- Prudence avec les publicités : Ne jamais télécharger de logiciels depuis des liens sponsorisés sur les moteurs de recherche. Privilégiez systématiquement l’URL officielle du développeur.
- Vigilance accrue : Les attaquants exploitent désormais des domaines légitimes pour héberger leurs leurres ; la vérification de la source du téléchargement est indispensable.
- Sécurité des endpoints : Déployer des solutions EDR capables de détecter les comportements suspects tels que le sideloading de DLL, les tâches planifiées inhabituelles et les activités de type HVNC.
