Một chiến dịch mã độc SectopRAT nguy hiểm mới đang lừa đảo các nhân viên doanh nghiệp có nhu cầu tải ứng dụng desktop của một trợ lý AI phổ biến. Từ ngày 21 đến 22 tháng 7 năm 2026, ít nhất 29 tổ chức đã ghi nhận việc cài đặt phần mềm bất thường và duy trì quyền truy cập ẩn trên hệ thống của họ.
Các sự cố này xảy ra sau khi nhân viên tìm kiếm ứng dụng desktop của Claude, dẫn đến việc vô tình cài đặt phần mềm độc hại. Chiến dịch này được các nhà phân tích tại Huntress đặt tên là FakeAgent, sử dụng các quảng cáo độc hại trên Bing và các Artifact giả mạo của Claude.ai để lây nhiễm người dùng doanh nghiệp.
Kỹ thuật Tấn công Mạng: Khai thác Quảng cáo Bing và Artifacts Giả mạo
Khởi đầu từ Quảng cáo Bing Độc hại
Cuộc tấn công bắt đầu bằng việc sử dụng các quảng cáo trả tiền trên công cụ tìm kiếm Microsoft Bing. Khi người dùng thực hiện một truy vấn thông thường để tìm kiếm ứng dụng Claude, các kết quả được tài trợ xuất hiện ở vị trí hàng đầu, trông có vẻ đáng tin cậy.
Đáng chú ý, một trong những quảng cáo này thậm chí còn trỏ đến trang web Claude.ai hợp pháp, điều này làm giảm sự nghi ngờ và khiến cái bẫy trở nên khó phát hiện hơn. Kỹ thuật này đã được quan sát thấy trong các chiến dịch tấn công trước đó, như việc lợi dụng quảng cáo Bing để phân phối các phiên bản PuTTY bị vũ khí hóa.
Khi nhấp vào các liên kết độc hại, người dùng sẽ được chuyển hướng qua các miền trung gian trước khi tải xuống tệp thực thi độc hại. Ví dụ, việc nhấp vào nút tải xuống trên trang giả mạo ban đầu sẽ đưa người dùng đến claude.ai.download-app.us, sau đó chuyển hướng đến downloading-api.it.com, nơi tệp ClaudeDesktop.exe được cung cấp.
Lợi dụng Public Artifacts của Claude.ai
Chiến dịch này tận dụng các trang Artifact công khai trên nền tảng của Claude.ai. Các Artifact công khai là các trang do người dùng tạo ra mà bất kỳ ai cũng có thể chia sẻ.
Mặc dù Claude cảnh báo rằng nội dung này chưa được xác minh, nhiều người dùng vẫn tin tưởng vào bất kỳ thứ gì được lưu trữ trên miền chính thức. Điều này tạo ra một cảm giác an toàn giả, khiến người dùng dễ dàng chạy tệp mà không nghi ngờ gì.
Trước khi Anthropic loại bỏ Artifact độc hại, nó đã thu hút khoảng 7.100 lượt xem. Con số này cho thấy tốc độ nhanh chóng mà các quảng cáo tìm kiếm trả tiền kết hợp với các tên miền đáng tin cậy có thể tiếp cận người dùng văn phòng bận rộn, những người chỉ muốn cài đặt phần mềm hữu ích.
Chuỗi Lây nhiễm Mã độc SectopRAT và Kỹ thuật Né tránh
Kỹ thuật DLL Sideloading
Tệp ClaudeDesktop.exe không phải là ứng dụng Claude thực sự. Đây là một trình trợ giúp đã được đổi tên và ký số của JetBrains, tải một thư viện bị giả mạo bên cạnh nó. Đây là một kỹ thuật tấn công chèn thư viện động (DLL sideloading) cổ điển, cho phép mã độc chạy dưới tên một tiến trình đáng tin cậy.
Một bản sao giống hệt của tệp này, được gọi là DockerDesktop.exe, sau đó được ghi vào dưới dạng một tác vụ đã lên lịch. Điều này đảm bảo rằng quá trình lây nhiễm có thể khởi động lại sau mỗi lần hệ thống khởi động lại, duy trì sự hiện diện lâu dài trên hệ thống.
Né tránh Phát hiện và Phân tích
Chiến dịch sử dụng các thủ thuật chống phân tích mạnh mẽ. Bao gồm việc đóng gói mã độc (packing) và kiểm tra phần cứng đồ họa nhằm phát hiện các máy ảo (virtual machines).
Các bước này làm chậm quá trình phản ứng của các chuyên gia bảo mật và cho phép mã độc SectopRAT ẩn mình lâu hơn trên các máy tính doanh nghiệp thực. Một chương trình ký số thứ hai, sslconf.exe, xuất hiện trong thư mục EdgeUpdate và tải một thư viện bị thay đổi khác.
Giai đoạn này kiểm tra phần cứng đồ họa và bộ nhớ video để tránh các môi trường sandbox. Sau đó, nó giải mã một payload ẩn bằng cách sử dụng một shader đồ họa, thay vì mã CPU thông thường, khiến việc phân tích trở nên phức tạp hơn.
Payload Cuối cùng: SectopRAT
Kết quả cuối cùng của chuỗi lây nhiễm là SectopRAT. Đây là một loại trojan truy cập từ xa (Remote Access Trojan – RAT) được thiết kế để thu thập thông tin nhạy cảm. Nó nhắm mục tiêu vào các thông tin đăng nhập trình duyệt, cookie, dữ liệu tự động điền (autofill data), thông tin thẻ tín dụng và dữ liệu từ các ứng dụng nhắn tin.
Một khi đã xâm nhập, SectopRAT cung cấp cho kẻ tấn công quyền kiểm soát từ xa toàn diện và một luồng liên tục các thông tin đăng nhập và tệp tin bị đánh cắp. Cơ chế duy trì quyền truy cập thông qua các tác vụ đã lên lịch và loại trừ Defender giữ cho chỗ đứng của mã độc tồn tại ngay cả sau khi hệ thống khởi động lại hoặc sau các nỗ lực dọn dẹp cơ bản.
Huntress đã liên kết phong cách vận hành này với các chiến dịch lừa đảo giả mạo Docker Desktop trước đây, cho thấy đây không phải là một thử nghiệm đơn lẻ mà là một chiến lược tấn công liên tục.
Chỉ huy và Kiểm soát (C2) qua Ethereum Blockchain
Các địa chỉ máy chủ chỉ huy và kiểm soát (C2) không được mã hóa cứng dưới dạng văn bản thuần túy. Thay vào đó, chúng được lấy từ các hợp đồng Ethereum blockchain, một phương pháp được gọi là EtherHiding.
Kỹ thuật EtherHiding này cho phép các tác nhân tấn công thay đổi máy chủ C2 bằng cách đăng các giao dịch mới trên blockchain. Điều này khiến việc gỡ bỏ hoặc chặn các máy chủ C2 trở nên cực kỳ khó khăn, tăng cường khả năng phục hồi của chiến dịch tấn công.
Phòng ngừa và Biện pháp An ninh Mạng
Nâng cao nhận thức người dùng
Nhân viên doanh nghiệp thường tìm kiếm các công cụ AI desktop trong giờ làm việc và có xu hướng nhấp vào kết quả thuận tiện đầu tiên. Thói quen này biến việc tìm kiếm hàng ngày thành một con đường trực tiếp cho phần mềm độc hại khi quảng cáo và các tên miền đáng tin cậy bị lạm dụng cùng nhau.
Các chiến thuật tương tự đã từng xuất hiện trong các chiến dịch mã độc sử dụng tính năng chia sẻ cuộc trò chuyện của Claude để phân phối mã độc tống tiền MacSync, tận dụng thương hiệu Claude để trông có vẻ hợp pháp.
Khuyến nghị cho Người dùng và Đội ngũ An ninh
Các chuyên gia bảo mật nên cảnh giác với các tên miền cấp cao nhất và không bao giờ cho rằng một thương hiệu quen thuộc đồng nghĩa với một bản tải xuống an toàn. Người dùng cần trực tiếp nhập các địa chỉ nhà cung cấp chính thức thay vì tin tưởng vào các kết quả tìm kiếm được tài trợ.
Các đội ngũ bảo mật nên theo dõi các hoạt động bất thường của các tệp thực thi như ClaudeDesktop.exe hoặc DockerDesktop.exe, các đường dẫn EdgeUpdate mới, và các tác vụ đã lên lịch bất thường.
Các thực hành tốt nhất về an toàn thông tin vẫn rất quan trọng để ngăn chặn các lây nhiễm trojan truy cập từ xa. Điều này bao gồm việc giữ phần mềm luôn được cập nhật, hạn chế các quyền quản trị không cần thiết, và xác minh mọi trình cài đặt với trang web chính thức của nhà cung cấp.
Huntress đã báo cáo Artifact độc hại cho Anthropic và nó đã được gỡ bỏ. Tuy nhiên, sự việc này một lần nữa nhấn mạnh một bài học lớn hơn: khi ngày càng nhiều người tìm kiếm các công cụ AI, cả quảng cáo tìm kiếm và các tính năng lưu trữ AI đều trở thành các sân khấu hấp dẫn cho phần mềm độc hại, vốn trông có vẻ hợp pháp cho đến khi quá muộn.
Các Chỉ số Đã Bị Lây Nhiễm (IoCs)
Dưới đây là các chỉ số đã bị lây nhiễm (IoCs) liên quan đến chiến dịch mã độc SectopRAT này:
- Tên tệp thực thi độc hại:
ClaudeDesktop.exe,DockerDesktop.exe,sslconf.exe - Tên miền độc hại:
- claude[.]ai[.]download-app[.]us
- downloading-api[.]it[.]com
- Đường dẫn file khả nghi:
- Tệp thực thi trong thư mục
EdgeUpdate
- Tệp thực thi trong thư mục
- Tác vụ theo lịch bất thường:
- Tác vụ liên quan đến
DockerDesktop.exeđể duy trì quyền truy cập.
- Tác vụ liên quan đến
Lưu ý: Các địa chỉ IP và tên miền được cố ý làm biến dạng (ví dụ: [.] thay vì .) để ngăn chặn việc giải quyết hoặc siêu liên kết ngẫu nhiên. Chỉ phục hồi đầy đủ chúng trong các nền tảng thông tin về mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn. Để tham khảo thêm chi tiết về chiến dịch, bạn có thể xem báo cáo đầy đủ tại báo cáo Huntress về FakeAgent.
Đồng thời, cần lưu ý đến các chiến dịch tấn công tương tự đã được ghi nhận như quảng cáo Bing phát tán PuTTY độc hại và chiến dịch mã độc MacSync thông qua Claude Chats, cho thấy sự phức tạp và đa dạng của các cuộc tấn công mạng hiện nay.










