Исследователи Huntress обнаружили кампанию FakeAgent, в которой рекламная ссылка в Bing приводила к ложной загрузке Claude Desktop. Путь начинался на домене Claude.ai, но вёл не на страницу продукта, а к публичному пользовательскому материалу с переадресацией на сторонний сайт. Для Windows-пользователя главный вывод прост: совпадение домена в адресной строке и пометка «реклама» ещё не подтверждают, что перед вами официальный установщик.
По данным Huntress, в период 21–22 июля от кампании пострадали как минимум 29 организаций. Человек искал приложение Claude Desktop, видел рекламный результат и попадал на публичный Claude Artifact. Такой материал размещается пользователем на домене Claude.ai, поэтому сам адрес мог выглядеть убедительно.
Кнопка загрузки в этом материале уводила на внешний сайт. Там предлагался файл ClaudeDesktop.exe, который только маскировался под программу Claude. Исследователи связывают его с SectopRAT — трояном удалённого доступа, способным похищать данные браузера, пароли, файлы и другую информацию с компьютера.
Huntress сообщила Anthropic о вредоносном материале, после чего он был удалён. Это не означает, что приложение Claude или домен Claude.ai были взломаны. Риск возник из-за пользовательского содержимого, рекламного перехода и внешней загрузки, которую не проверили до запуска.
Для приложений с популярным названием лучше не начинать с рекламного блока в поиске. Откройте официальный сайт компании вручную или из заранее сохранённой закладки. На сайте найдите раздел с загрузкой продукта и проверьте, что он ведёт на ожидаемый магазин приложений или официальный установщик, а не на незнакомый домен.
Наличие известного домена в первой части пути не отменяет проверку следующего шага. Пользовательские страницы, публичные документы и материалы сообщества могут размещаться на доверенной платформе, но не являются страницами разработчика. Если после нажатия «Скачать» адрес меняется на незнакомый, загрузку стоит отменить.
Не следует ориентироваться на название файла вроде ClaudeDesktop.exe. Оно легко подделывается. Перед запуском проверьте издателя в свойствах файла и цифровую подпись Windows, но не считайте одну лишь подпись гарантией безопасности: в этой цепочке использовался легитимный сторонний компонент с вредоносной библиотекой рядом. Если издатель неожиданен, система показывает предупреждение или путь загрузки вызывает сомнения, безопаснее удалить файл и вернуться к официальному сайту.
Один факт загрузки ещё не доказывает заражение. Однако запуск файла, полученного через рекламный переход или незнакомый адрес, — достаточная причина отнестись к ситуации внимательно. Не запускайте его повторно и не пытайтесь «проверить, как работает программа» в основной учётной записи Windows.
Сначала удалите файл из папки загрузок и запустите проверку через Безопасность Windows. Если после установки появились неожиданные запросы на права, новые задания в автозагрузке, неизвестные процессы или повторные загрузки программ, одной быстрой проверки может быть мало. В таком случае лучше прекратить работу с личными кабинетами на этом компьютере до диагностики.
Пароли от важных сервисов разумно менять с другого, заведомо чистого устройства, если подозрительный файл был запущен. В первую очередь это относится к основной почте, учётным записям браузера, платежам, игровым сервисам и VPN. После смены пароля полезно посмотреть активные сеансы и завершить те, которые не удаётся узнать.
Обычно безопасная установка программ сводится к совету проверять адрес сайта. Этот случай показывает более тонкую проблему: адрес может принадлежать реальной платформе, а страница на ней — быть создана посторонним пользователем. Поэтому стоит смотреть не только на домен, но и на назначение страницы, автора загрузки и конечный адрес файла.
Проверка особенно важна после поискового запроса, когда хочется быстро найти популярную программу. Рекламный результат не имеет такого же статуса, как официальный раздел загрузки. Спокойная пауза перед запуском файла обычно безопаснее, чем попытка исправить последствия установки.
Если нужно проверить Windows после подозрительной установки, связаться с командой ExShare можно через форму на сайте, WhatsApp или Telegram, а также по телефону.
Дополнительный материал ExShare: Удаление вредоносных расширений в браузере.