Bing reklam ağında yer alan bir malvertising kampanyası, Claude.ai alanını kullanarak sahte bir ClaudeDesktop.exe uygulaması dağıttı. Bu dosya, aslında JetBrains Chromium bileşenini içeren bir kurulumdu ancak arka planda libcef.dll adlı zararlı bir DLL yükleyerek SectopRAT trojanını sisteme sokuyordu.
SectopRAT, 2019'dan beri aktif olan bir bilgi çalıcıdır ve HVNC özelliği sayesinde hedef sisteme gerçek zamanlı uzaktan erişim sağlar. Kullanıcıların şifrelerini, kredi kartı bilgilerini, tarayıcı çerezlerini ve Discord, Telegram gibi uygulamalardaki verileri hedef alır. Malware, Ethereum BNB akıllı sözleşmeleri üzerinden komut ve kontrol sunucularına bağlanmak için EtherHiding tekniğini kullanır.
Saldırganlar, sanal makine ve GPU taraması gibi anti-analiz yöntemleriyle analizden kaçınırken, Huntress ekibi, zararlı kodun .NET bileşenlerini çözerek operasyonun kökenini izledi. 10 farklı domainin aynı e-posta adresine kayıtlı olduğu tespit edildi; bunlardan biri daha önce StealC dağıtımına ait olarak ele geçirilmişti.
