Фишинговая страница Claude на домене claude.ai привела к заражению 29 компаний
С 21 по 22 июля 2026 года как минимум 29 компаний столкнулись с заражением malware после перехода на поддельную страницу загрузки Claude, размещённую прямо на официальном домене claude.ai. Как пишет Numerama, исследователи Huntress выяснили, что пользователи попадали на неё через рекламную ссылку в Bing по запросу «Claude Desktop app».
Ссылка вела не в официальный раздел загрузки, а на публичный artifact, страницу, которую можно создать и опубликовать внутри Claude. Злоумышленники оформили её под страницу скачивания десктопного приложения. Кнопка загрузки перенаправляла пользователей на внешний домен с файлом ClaudeDesktop.exe. Внутри находился не клиент Claude, а компонент для запуска вредоносной DLL с использованием техники DLL sideloading.
По данным Huntress, через эту схему распространялась модификация трояна SectopRAT. После установки malware собирал пароли, банковские данные и личные файлы с заражённых устройств. В компании также уточнили, что пока у исследователей нет достаточных доказательств, чтобы связать кампанию с какой-либо известной киберпреступной группой.
Ключевые факты
Фишинговая страница привлекла более 7 100 посетителей менее чем за два дня
Атака использовала public artifact внутри Claude, имитировавший страницу загрузки приложения
Вредоносный файл ClaudeDesktop.exe запускал malware через технику DLL sideloading
Исследователи связали атаку с вариантом трояна SectopRAT, который собирал пароли, банковские данные и файлы пользователей