بدافزاری که خودش رو Claude Desktop جا زد
خلاصهٔ کاملتر
Huntress تو گزارش تازهش کمپینی رو شرح میده که اسمش رو FakeAgent گذاشته. کاربر تو بینگ دنبال اپ دسکتاپ Claude میگرده، بین نتایج تبلیغاتی یه لینک به دامنهی کاملاً واقعی claude.ai میبینه و کلیک میکنه، ولی مقصد یه Artifact عمومی و کاربرساختهست که خودش رو صفحهی دانلود جا زده. اون صفحه قبل از اینکه گزارش و حذف بشه، ۷٬۱۰۰ بازدید خورده بود.
فایلی که دانلود میشه اسمش ClaudeDesktop.exe هست ولی در واقع باینری سالم و امضاشدهی jcef_helper از JetBrainsه. بدافزار واقعی تو libcef.dll کنارش میشینه و با تکنیک DLL sideloading داخل یه فرایند مورد اعتماد اجرا میشه. این DLL با VMProtect بستهبندی شده و آدرس سرور فرماندهیش رو از یه قرارداد اتریوم میگیره؛ تکنیکی که بهش EtherHiding میگن و از کار انداختنش خیلی سخته، چون مهاجم فقط با ثبت یه تراکنش جدید آدرس رو عوض میکنه.
لایهی دوم، یعنی tempdir.dll، دو تا مانع جدی جلوی تحلیلگرها میذاره. اول یه گیت ضدماشینمجازی که بهجای ترفندهای معمول، آداپتورهای گرافیکی DXGI و مقدار VRAM کارت رو چک میکنه و اگه کمتر از یک گیگ باشه اصلاً اجرا نمیشه. دوم اینکه روتین رمزگشایی پیلود بهجای CPU یه شیدر کامپایلشدهی DirectXه؛ یعنی هوککردن APIهای رمزنگاری و اسکن حافظهی فرایند، که روش همیشگی مدافعهاست، هیچی گیر نمیندازه.
به گفتهی نویسنده، تیم برای باز کردن این گره یه مفسر بایتکد SM5 نوشته تا شیدر رو بدون GPU شبیهسازی کنه و با کمک Claude به AES-256-CTR و کلید و nonce رسیده. جالبترین بخش اعتراف خودشونه: رمزگشایی مدتها شکست میخورد چون یه بایت از کلید اشتباه رونویسی شده بود. نویسنده همین رو نمونهی روشنی از اهمیت حضور آدم تو حلقهی تحلیل میدونه.
پیلود نهایی یه اسمبلی .NET مبهمسازیشدهست با ارجاع به لاگین مرورگر، کوکی، فرمهای ذخیرهشده، کارت بانکی، FTP و دیسکورد، که تیم اون رو SectopRAT شناسایی کرده. ردیابی WHOIS هم گرداننده رو به ده دامنهی دیگه از دسامبر ۲۰۲۵ و یه کمپین آوریل ۲۰۲۶ با Docker Desktop جعلی وصل میکنه. جمعبندی نویسنده سادهست: به یه دامنهی معتبر هم نمیشه کورکورانه اعتماد کرد، چون محتوای کاربرساخته روی همون دامنه میزبانی میشه.
نکات کلیدی:
- تبلیغ پولی بینگ به یه Artifact عمومی روی دامنهی واقعی claude.ai میرسید
- اجرای بدافزار از راه DLL sideloading داخل باینریهای امضاشدهی JetBrains و IBM SPSS
- آدرس C2 داخل قرارداد اتریوم ذخیره شده بود تا از کار انداختنش سخت بشه
- ضدتحلیل با چک کردن VRAM و آداپتور گرافیکی، بهعلاوه رمزگشایی روی شیدر DirectX
- پیلود نهایی SectopRAT بود؛ رمز، کوکی و اطلاعات کارت بانکی رو جمع میکنه




