تقنى

حملة FakeAgent تستخدم إعلانات Bing لنشر SectopRAT عبر ClaudeDesktop.exe وClaude.ai Artifact

ملخص سريع لما جرى

FakeAgent Campaign Uses Bing Ads to Deliver SectopRAT

كشفت تقارير أن حملة FakeAgent الاعلانية الخبيثة استخدمت إعلانات Bing للبحث وروابط تؤدي إلى تطبيق Claude Desktop المزيف، مع توزيع التثبيتات الخبيثة ClaudeDesktop.exe، وتسببت في اختراق مؤسسات عدة بين 21 و22 يوليو، حيث تم تثبيت SectopRAT على الأنظمة المصابة كجزء من سلسلة عدوى توزّعت عبر نتائج Bing وروابط تؤدي إلى ClaudeDesktop.exe.

آليات الترويج والتوزيع

claude malware macos
Image credit: Anthropic

اعتمدت الحملة على إعلانات Bing البحثية التي تروّج لتطبيق Claude Desktop مزيف. عند النقر على النتائج المدفوعة، يظهر محتوى يحاكي تنزيل Claude شرعيًا، ما يجعل المستخدمين يميلون إلى تحميل الملف المسمّى ClaudeDesktop.exe.

إحدى العناصر المستخدمة هي Claude.ai Artifact المستضاف على النطاق Claude.ai، وهو ما أدى إلى وصول المستخدمين إلى مواقع خارجية توزّع الملف ClaudeDesktop.exe. نسبت التقارير أن Artifact تلقّى عدداً تقريبياً من التنزيلات قبل أن تتم إزالته من قبل الجهة المسؤولة. كما أظهرت الحملة استخدام بنية بنائية مرتبطة بالذكاء الاصطناعي وأدلة تثبت أن المحتوى المزيّف قد بدا موثوقاً لبعض المستخدمين الذين اعتمدوا على النطاق الشرعي.

تفاصيل سلسلة العدوى وطريقة التحميل الخبيثة

الملف الذي نُشِر كان يحتوي على مكون Chromium من JetBrains بشكل شرعي، لكن attackers استخدموا أسلوب sideloading ليتم تحميل ملف libcef.dll ضاراً من نفس الدليل أثناء تشغيل التطبيق الموثوق. هذا النهج سمح بتحميل ريفيرنس ضار بجانب المكوّن الصحيح، ما مهد الطريق لتثبيت SectopRAT المعهود أيضاً باسم ArechClient2.

وللحفاظ على استمرار العمل بعد إعادة تشغيل النظام أو دخول المستخدم، أنشأت العملية الخبيثة مهمة مجدولة باسم DockerDesktop.exe كآلية بقاء قائمة.

آليات التخفي ومكافحة التحليل

اعتمدت السلسلة الخبيثة على عدة تقنيات لتطيل عمرها وتجنب الاكتشاف الآلي، منها حزم VMProtect، ومقاييس Shader، وفحص الذاكرة الخاصة بوحدة GPU، إضافة إلى اكتشاف وجود بيئات افتراضية أو أجهزة غير عادية.

وظائف SectopRAT والقدرات المُرتبطة بها

SectopRAT يجمع بين قدرات جمع المعلومات والقدرة على التحكم بجهاز المصاب عن بُعد. يمكن للمهاجمين التواصل مع الأجهزة المصابة في الوقت الحقيقي، وتنفيذ أوامر وجمع بيانات من تطبيقات النظام. تشمل البيانات المستهدفة كلمات المرور المحفوظة وملفات تعريف المتصفح وملفات الاعتماد المحلية والبيانات المرتبطة بخدمات FTP وبيانات Discord وTelegram وحسابات Steam ومعلومات VPN وغيرها. كما تتيح قدرات التحكم عن بُعد استمرار التفاعل مع الجهاز حتى بعد اكتمال جمع البيانات الأولي.

اعتماد البلوكتشين لاسترداد عناوين الخوادم

يتبنّى SectopRAT أسلوب EtherHiding لاسترجاع عناوين خوادم القيادة والسيطرة، حيث لا يُدرَج عنوان الخادم مباشرة داخل الملف الخبيث، بل تُخزّن معلومات البنية التحتية أو تُشار إليها من خلال معاملات على سلسلة البلوكتشين. استخدمت FakeAgent بنية مرتبطة بـ Ethereum على شبكة BNB Smart Chain لهذه العملية، ما يجعل تعطيل البنية التحتية أكثر صعوبة. رُصدت 10 نطاقات مسجّلة باستخدام نفس عنوان البريد منذ ديسمبر 2025، ما يشير إلى إجراء منسّق دون توضيح من يديره.

نصائح للمستخدمين وتدابير الوقاية

  • ينبغي للمستخدمين تجنّب تحميل البرمجيات من نتائج البحث الممولة، والاعتماد فقط على مواقع رسمية موثوقة أو بوابات تنزيل موثوقة ل Claude وغيرها من تطبيقات سطح المكتب.
  • قبل فتح مُثبت يتم تنزيله عبر محرك البحث، تحقق من عنوان الموقع، وفحص اسم الملف والتوقيع الرقمي، وقم بمسحه بواسطة برامج حماية رائدة.
  • تشير تقارير سابقة إلى حوادث مشابهة استخدمت Claude AI لنشر Beagle، وأن مستودعات GitHub خبيثة قد تُ manip Claude Code لتشغيل أوامر ضارة.

ملاحظات إضافية حول السياق الأمني

تلاحظ التقارير السابقة أن حملة أخرى استخدمت Claude AI للوصول إلى تنزيل Beagle قبل اكتشافه، ما يعزز أهمية التحقق من مصادر البرمجيات وعناوين المواقع بشكل دقيق قبل التثبيت أو التشغيل.

زر الذهاب إلى الأعلى