Una campaña de malvertising en la red de anuncios de Bing distribuyó una aplicación falsa llamada ClaudeDesktop.exe, utilizando el dominio Claude.ai para parecer legítima. Este archivo era en realidad un instalador que contenía el componente Chromium de JetBrains, pero en segundo plano cargaba una DLL maliciosa denominada libcef.dll para instalar el troyano SectopRAT.

SectopRAT es un recolector de información activo desde 2019 que, gracias a su función HVNC, permite acceso remoto en tiempo real a los sistemas afectados. Roba contraseñas, datos de tarjetas de crédito, cookies de navegadores y información de aplicaciones como Discord y Telegram. El malware se conecta a sus servidores de comando y control mediante la técnica EtherHiding, utilizando contratos inteligentes de Ethereum BNB.

Los atacantes evitaban el análisis mediante técnicas anti-análisis como la detección de máquinas virtuales y escaneo de GPU. El equipo de Huntress rastreó el origen de la operación al descifrar los componentes .NET del código malicioso. Se descubrió que 10 dominios diferentes estaban registrados con la misma dirección de correo electrónico; uno de ellos había sido previamente asociado con la distribución de StealC.