💀 Злоумышленники создали поддельную страницу загрузки Claude на домене claude.ai За два дня — 21 и 22 июля 2026 года — минимум 29 организаций скачали троян SectopRAT, думая, что устанавливают десктопное приложение Claude от Anthropic. Злоумышленники разместили поддельную страницу загрузки прямо на домене claude.ai с помощью функции Claude Artifacts: она публикует пользовательский контент, в том числе полноценные веб-страницы, по общедоступной ссылке без авторизации. Жертвы переходили на неё через спонсированное объявление в Bing, и единственной зацепкой оставалась малозаметная надпись «Content is user-generated and unverified» в левом верхнем углу. Клик по кнопке Download вёл на внешний домен и скачивал архив, где лежали легитимный подписанный бинарник JetBrains, уязвимый к боковой загрузке DLL, и вредоносная libcef.dll с кодом SectopRAT; для закрепления в системе дроппер регистрировал DockerDesktop.exe в планировщике задач. Исследователи Huntress, по данным helpnetsecurity, связали кампанию с апрельской атакой через Docker Hub и с инфраструктурой, ранее использовавшейся для распространения StealC и конфискованной Microsoft в рамках Operation Endgame. → Фишинговая страница: публичный Artifact на claude.ai → Промежуточные домены загрузки: claude.ai.download-app[.]us, downloading-api.it[.]com/html/claude/win → Техника: DLL sideloading через подписанный JetBrains-бинарник, вредоносная libcef.dll (SectopRAT) → Связь с прошлыми кампаниями: email из WHOIS ведёт к polse[.]us (изъят), использовался в атаке через Docker Hub (апрель 2026) Атака использует фундаментальный разрыв: пользовательский контент на доверенном домене, который SOC по умолчанию считает безопасным. Проверка репутации URL здесь не поможет — нужны проверки того, что реально отображается на странице, и жёсткие ограничения на загрузку DLL, даже если они тянутся из подписанного процесса. Проверьте наличие запланированных задач с именем DockerDesktop.exe и файла libcef.dll вне стандартных каталогов — это быстрый признак компрометации. helpnetsecurity #SectopRAT #malvertising #DLLsideloading #Claude #Anthropic