AI
Falsk Claude-app i Bing-søk sprer virus: 29 virksomheter allerede rammet
En falsk Claude-installer i Bing-annonser ble lastet ned 7.100 ganger på to døgn.
Angrepet rammet minst 29 virksomheter mellom 21. og 22. juli 2026, og bak den falske installeren skjulte det seg en informasjonsstjelende trojaner som støvsuger nettleseren for passord, bankinnlogginger og kredittkortdata. Sikkerhetsselskapet Huntress, som har kartlagt kampanjen de kaller FakeAgent, advarer nå om at metoden er nesten umulig å oppdage med det blotte øyet.
Angriperne kjøpte betalte Bing-annonser som dukket opp når brukere søkte etter «Claude Desktop app». Annonsen pekte tilsynelatende til det legitime domenet claude.ai, men lenken førte ikke til Anthropics egen nedlastingsside. I stedet endte klikket på en offentlig såkalt Claude Artifact, en side laget for å ligne på den ekte installeren. Derfra ble besøkende sendt videre til et angriperkontrollert domene som serverte filen ClaudeDesktop.exe.
Signert med legitimt sertifikat
Det som gjør kampanjen særlig farlig, er at den falske installeren utnytter et signert JetBrains-program. Angriperne satte den ekte JetBrains-komponenten jcef_helper.exe sammen med en manipulert DLL-fil, slik at Windows godtok programmet som legitimt. Metoden, kjent som DLL sideloading, gjør at antivirusprogrammer i praksis blir lurt av gyldig kryptografisk signatur.
Selve trojaneren, kjent som SectopRAT eller ArechClient2, har vært i omløp siden 2019, ifølge en analyse fra sikkerhetsselskapet Eventus. Ifølge Huntress går den løs på nettleserinnlogginger, informasjonskapsler, autofyll-data, kredittkortnumre, FTP-legitimasjon og data fra meldingsklienter som Discord. Trojaneren har også såkalt HVNC-funksjonalitet, som lar en angriper fjernstyre en skjult Windows-økt på maskinen uten at brukeren merker det.
Kommandosenter gjemt i blokkjeden
Kampanjen bruker også en relativt ny teknikk for å skjule kommunikasjonen med angriperens servere. I stedet for tradisjonelle domener som kan slås ned, henter trojaneren adresser fra transaksjoner på Ethereum-blokkjeden, en metode som kalles EtherHiding. Det gjør infrastrukturen svært motstandsdyktig mot politiaksjoner, siden angriperne kan rotere adresser ved å publisere nye transaksjoner.
Anthropic fjernet den falske Claude Artifact-siden etter varsel fra Huntress, skriver Help Net Security. En liten disclaimer om at «innhold er brukergenerert og ubekreftet» skal ha vært synlig på siden, men den var lett å overse.
Hva du bør gjøre nå
Har du lastet ned Claude Desktop for Windows via et Bing-søk de siste dagene, bør du behandle datamaskinen som potensielt kompromittert. Kjør en full antiviruskontroll, bytt passord til nettbank, e-post og andre kritiske tjenester fra en annen enhet, og sjekk kontoutskrifter for uautoriserte transaksjoner.
Den enkle regelen framover er å laste ned Claude kun fra claude.ai og aldri klikke på sponsede søketreff for programvare. Huntress' anbefaling er å ikke stole blindt på verken toppdomener eller søkemotorannonser, siden trusselaktørene har blitt eksperter på å plassere ondsinnet innhold på legitime plattformer.
Kampanjen mot Claude-brukere er ikke et engangstilfelle. Falske installere for populære AI-verktøy har dukket opp i flere bølger det siste året, og angripere bruker aktivt navn som ChatGPT, Midjourney og Gemini for å lokke ofre. Grunnregelen gjelder alle: gå direkte til leverandørens offisielle nettside, og skriv URL-en inn i adressefeltet selv i stedet for å søke etter den.

