К содержанию
Новости

Фишинговая страница Claude на домене claude.ai привела к заражению 29 компаний

Фишинговая страница Claude на домене claude.ai привела к заражению 29 компаний

С 21 по 22 июля 2026 года как минимум 29 компаний столкнулись с заражением malware после перехода на поддельную страницу загрузки Claude, размещённую прямо на официальном домене claude.ai. Как пишет Numerama, исследователи Huntress выяснили, что пользователи попадали на неё через рекламную ссылку в Bing по запросу «Claude Desktop app».

Ссылка вела не в официальный раздел загрузки, а на публичный artifact, страницу, которую можно создать и опубликовать внутри Claude. Злоумышленники оформили её под страницу скачивания десктопного приложения. Кнопка загрузки перенаправляла пользователей на внешний домен с файлом ClaudeDesktop.exe. Внутри находился не клиент Claude, а компонент для запуска вредоносной DLL с использованием техники DLL sideloading.

По данным Huntress, через эту схему распространялась модификация трояна SectopRAT. После установки malware собирал пароли, банковские данные и личные файлы с заражённых устройств. В компании также уточнили, что пока у исследователей нет достаточных доказательств, чтобы связать кампанию с какой-либо известной киберпреступной группой.

Ключевые факты

  • Фишинговая страница привлекла более 7 100 посетителей менее чем за два дня

  • Атака использовала public artifact внутри Claude, имитировавший страницу загрузки приложения

  • Вредоносный файл ClaudeDesktop.exe запускал malware через технику DLL sideloading

  • Исследователи связали атаку с вариантом трояна SectopRAT, который собирал пароли, банковские данные и файлы пользователей