7月21日,Huntress安全运营中心的分析师盯着一连串异常警报皱起了眉头。一批看似无害的可执行文件安装、Defender排除规则以及指向“ClaudeDesktop.exe”的古怪计划任务,在短短24小时内接连出现在30余个企业终端的遥测数据中。这些警报并非孤例——它们像多米诺骨牌一样,从7月21日一直延续到7月22日,至少29家组织的内部系统出现了相同的异动。
调查团队很快揪出了一条精心设计的攻击链,并将这一威胁活动命名为“FakeAgent”。攻击者没有使用零日漏洞,也没有发送钓鱼邮件,而是利用企业员工对AI桌面应用的渴求,在微软必应搜索广告中埋下了陷阱。
![]()
当有人输入“CLAUDE DESKTOP APP”这类再寻常不过的查询词时,搜索结果页顶部会被赞助商广告塞得满满当当。这些广告链接的落地页伪装成下载站,界面逼真到足以以假乱真。更要命的是,其中一条广告甚至直接指向了claude.ai的真实域名——一个Claude的公开Artifact页面。Huntress在向Cyber Security News(CSN)提供的报告中指出,这种“官方域名背书”大幅降低了受害者的警惕性,让后续的恶意操作几乎畅通无阻。
公开Artifact是Claude用户生成并分享的页面,平台本身会明确提示内容未经验证。然而,对于匆忙寻找安装包的企业办公人员来说,看到浏览器地址栏里稳稳挂着claude.ai,很少有人会再细想页面背后的风险。点击“Download”按钮后,浏览器并不会直接下载文件,而是先将用户跳转到claude.ai.download-app.us,接着再跳转至downloading-api.it.com,最终推送一个名为ClaudeDesktop.exe的文件。整个过程环环相扣,却因初始域名的可信度而被轻易忽略。
Huntress获取的截图显示,这个Artifact页面几乎完美复制了Claude桌面应用的安装引导界面。从配色、按钮样式到文案,都足以误导一名赶工的上班族。而那张被恶意广告填满的必应搜索结果截图,则还原了“官方链接”是如何混在伪造下载站之间的。由于搜索广告的排序机制,这些赞助结果通常占据最醒目的位置,进一步挤压了真实官网的曝光机会。
ClaudeDesktop.exe并非真正的Claude桌面应用。它实际上是一个经过重命名的、带有合法数字签名的JetBrains辅助程序。攻击者在其同级目录下放置了一个被篡改的动态链接库,利用经典的DLL侧加载技术,让恶意代码凭借可信进程的名头悄然执行。一旦运行,它会立即释放一份名为DockerDesktop.exe的完全相同副本,并将其注册为计划任务,确保系统重启后仍能重新建立感染。
随后,另一个名为sslconf.exe的签名程序在EdgeUpdate计划任务中被注册,进一步巩固持久化机制。同时,攻击者开始部署反分析手段:恶意代码会对自身进行打包压缩,绕过静态扫描;还会调用图形硬件检测,一旦识别出沙箱或虚拟机环境,就立即中断所有行为,避免暴露。这些对抗技术极大地拖慢了安全团队的响应速度,让木马得以在企业内网的实体机器上长期潜伏。
在Anthropic移除这个恶意Artifact之前,该页面已经累积了大约7100次页面浏览。这个数字并不算庞大,却能充分说明付费搜索广告与可信域名结合后的可怕效率——仅仅通过一次简单的AI应用搜索,就能让成千上万的企业办公者与远程访问木马擦肩而过。
Huntress确认,此次攻击的最终载荷是SectopRAT,一款具备远程访问能力的特洛伊木马。SectopRAT能够窃取受害者机器上的信用卡信息、浏览器存储的各类密码、浏览历史以及个人文件。结合前期的隐蔽驻留和反取证设计,攻击者可以在企业内部网络中自由移动,收集更多凭据,甚至进一步横向渗透。
这一系列操作也继承了早期武器化PuTTY必应广告的作案特征——同样的搜索广告滥用模式,同样的伪造下载站。FakeAgent行动再次证明,即使是最基础的搜索入口,也足以在几分钟内撕开企业防线。对于已经习惯在AI工具堆里寻找效率答案的职场人来说,下一次点击,也许就不只是一次普通的下载了。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.