Zararlı Yazılım

Sahte "Claude Desktop" reklamları kullanıcıları SectopRAT ile enfekte Etti

Siber güvenlik şirketi Huntress, 21–22 Temmuz 2026 tarihlerinde en az 29 kuruluşu etkileyen bir kötü amaçlı reklam kampanyası tespit ettiğini açıkladı. Kampanya, meşru Claude.ai alan adında barındırılan zararlı bir kamuya açık Claude Artifact'iyle başlıyor ve kurbanların SectopRAT adlı bir uzaktan erişim truva atıyla (RAT) enfekte olmasıyla sonuçlanıyor. Huntress kampanyayı FakeAgent olarak adlandırdı.

Zincir, kullanıcının bir arama motorunda "Claude Desktop uygulaması" araması yapmasıyla başlıyor. Sonuçlar arasında yer alan sponsorlu (ücretli) bir bağlantı, görünürde meşru Claude.ai alan adına yönlendiriyor. Ancak bağlantı, normal bir sayfa yerine platformda barındırılan kamuya açık bir artifact'e gidiyor.

Kaynak: Hunress

Claude Artifact'leri, kullanıcıların veya yapay zekâ modellerinin oluşturup herkese açık şekilde paylaşabildiği belge ve dosyalar. Bu vakada söz konusu artifact, gerçek bir Claude Desktop kurulum sayfası gibi görünecek biçimde hazırlanmış. "İndir" düğmesine tıklayan kullanıcı, saldırganların kontrolündeki harici bir alan adına yönlendiriliyor ve buradan zararlı bir ClaudeDesktop.exe dosyası indiriyor. Kullanıcı, dosyayı başlangıçta güvenilir Claude.ai alan adı üzerinden edindiği için güvenlik refleksi zayıflamış oluyor.

Huntress, zararlı artifact'i kaldırılması için Anthropic'e bildirdiğini; sayfanın 22 Temmuz'daki yayın tarihi itibarıyla kaldırıldığını belirtiyor. Ancak kaldırılmadan önce bağlantının 7.100 kez görüntülendiği kaydedilmiş. Artifact sayfalarında Anthropic'in "İçerik kullanıcı tarafından üretilmiştir ve doğrulanmamıştır" uyarısı bulunuyor.

Zararlı yazılım detayları

İndirilen dosya aslında Claude ile ilgili değil; JetBrains'in Chromium tabanlı bir bileşeninin adının taklit edilmiş bir sürümü. Yükleyici, DLL sideloading tekniğiyle çalışıyor: imzalı ve güvenilir bir yürütülebilir dosyanın yanına yerleştirilen, kurcalanmış bir kütüphane (DLL) sayesinde zararlı kod, güvenilir uygulamanın bağlamında çalıştırılıyor.

Huntress'e göre saldırganlar, analizi zorlaştırmak için birden fazla ileri teknik kullanmış. Huntress, açığa çıkan dizeler, hedeflenen veriler ve davranışlara dayanarak zararlıyı SectopRAT ailesine ait olarak değerlendiriyor.

"EtherHiding": Blok zincirinde komuta-kontrol

Kampanyanın dikkat çeken bir başka yönü, komuta-kontrol (C2) bilgisinin Ethereum blok zincirinde saklanması. EtherHiding olarak bilinen bu teknikte blok zinciri, kripto para taşımak için değil; C2 adresini dayanıklı biçimde barındırmak için kullanılıyor.

Huntress, blok zinciri işlemlerini geriye doğru izleyerek altyapının bu tek olayın çok ötesine, 2025 ortalarına kadar uzandığını; ayrıca operatörün geçmişte sahte bir Docker Desktop kurulumuyla benzer taktikler kullandığı bir kampanyaya bağlanabildiğini belirtiyor. Aynı operatöre ait bir alan adının daha önce Microsoft'un yürüttüğü Operation Endgame kapsamında ele geçirildiği de aktarılıyor.