Bezbednosna firma Huntress objavila je detalje kampanje nazvane FakeAgent, u kojoj su napadači tokom dva dana sredinom jula iskoristili javno dostupan Claude Artifact, funkciju za deljenje interaktivnog sadržaja unutar Anthropicovog chatbota, da bi sa samog domena claude.ai širili malver koji krade lozinke, podatke o platnim karticama i druge lične informacije. Prema Huntressovim navodima, kampanja je pogodila najmanje 29 organizacija pre nego što je zlonamerna stranica uklonjena.
Šta su Claude Artifacts
Artifacts je funkcija koju je Anthropic uveo unutar Claude platforme, a omogućava korisnicima da tokom razgovora sa modelom generišu interaktivan sadržaj, poput kratkih veb stranica, alata ili vizuelizacija, i da ga potom javno objave preko linka na domenu claude.ai. Zamišljena je kao pogodnost za programere i korisnike koji žele brzo da podele ono što su napravili uz pomoć modela, bez potrebe za sopstvenim hostingom. Upravo ta mogućnost javnog objavljivanja sadržaja pod poznatim i pouzdanim domenom pokazala se kao tačka koju su napadači u ovom slučaju iskoristili.
Kako je izgledao napad
Napad je, prema izveštaju, počinjao potragom za legitimnim programom. Korisnici koji su na Bing pretraživaču kucali "Claude Desktop app" dobijali su sponzorisani oglas koji se, za razliku od uobičajenih zlonamernih reklama, nije vodio ka sumnjivom ili nepoznatom sajtu, već ka pravom domenu claude.ai. Upravo ta okolnost je napad učinila teže prepoznatljivim, budući da korisnici obično proveravaju samo da li je adresa u pretraživaču ispravna.
Link, međutim, nije vodio na zvaničnu Anthropicovu stranicu za preuzimanje aplikacije, već na javni Claude Artifact koji je bio napravljen da izgleda identično kao originalna instalaciona stranica Claude Desktop aplikacije. Prema podacima koje navodi Huntress, ta lažna stranica je pregledana oko 7.100 puta pre nego što je uklonjena.
Malver SectopRAT i krađa podataka
Program koji su žrtve preuzimale predstavlja SectopRAT, poznati trojanac za udaljeni pristup iz porodice alata pisanih u .NET okruženju. Ovakav malver napadaču omogućava da s zaraženog računara izvuče sačuvane lozinke, podatke o platnim karticama, fajlove i druge osetljive informacije, a u pojedinim varijantama i da direktno kontroliše zaraženi uređaj.
Ono što ovu kampanju izdvaja od uobičajenih malvertajzing napada jeste tehnička složenost same isporuke malvera. Prema analizi Huntressa, ključni deo koda nije bio dekriptovan uobičajenim postupkom na procesoru, već putem prilagođenog DirectX šejdera, tehnike koja se obično koristi za grafičku obradu, a ne za skrivanje zlonamernog koda. Istraživači su morali da rekonstruišu takozvani SM5 bajtkod interpreter kako bi izvukli ključeve za AES-256-CTR enkripciju koje je šejder koristio.
Komandna infrastruktura sakrivena u blokčejnu
Dodatna otežavajuća okolnost bila je metoda koju su napadači koristili za komunikaciju sa zaraženim uređajima. Umesto klasičnih servera koje bezbednosne firme mogu da identifikuju i ugase, komande su bile sakrivene unutar transakcija na Ethereum blokčejnu, tehnika poznata pod nazivom EtherHiding. Ovakav pristup napadačima omogućava da infrastrukturu jednostavno "premeste" objavljivanjem nove transakcije, umesto da zavise od servera koji mogu biti ugašeni na zahtev vlasti ili provajdera.
Huntress navodi da su u analizi malvera koristili i sam Claude, konkretno model Opus 4.8, kao pomoć pri rekonstrukciji dela koda tokom istrage, što ilustruje dvostruku ulogu koju alati veštačke inteligencije danas imaju i u napadima i u odbrani od njih.
Reakcija Anthropica
Prema dostupnim informacijama, Huntress je zlonamerni artifact prijavio Anthropicu, koji ga je uklonio pre nego što je bezbednosna firma objavila svoj izveštaj 22. jula. Anthropic do sada nije objavio zaseban javni komentar o incidentu niti detalje o tome koliko dugo je sporni sadržaj bio dostupan pre prijave.
Slučaj otvara širu temu bezbednosti takozvanih artifact stranica, funkcije koja korisnicima omogućava da prave i javno dele interaktivne stranice i alate direktno preko Claude platforme. Kao i kod svake funkcije koja dozvoljava objavljivanje sadržaja pod poverenjem originalnog domena, postoji rizik da je neko zloupotrebi za lažno predstavljanje zvaničnog softvera ili usluga.
Deo šireg trenda zloupotrebe poverenja u AI brendove
Ovo nije prvi slučaj da napadači pokušavaju da iskoriste ugled i prepoznatljivost alata poput Claude-a ili sličnih AI proizvoda kao mamac. Bezbednosne firme su ranije upozoravale i na kampanje koje su, pod izgovorom navodnih Claude Code alata, korisnike navodile da preuzmu zlonamerne fajlove sa GitHub-a, iskorišćavajući poverenje koje programeri imaju prema poznatim razvojnim platformama. Zajednička nit ovakvih napada jeste da se ne oslanjaju na tehničke propuste u samim AI modelima, već na poverenje korisnika prema poznatim imenima i domenima.
Zloupotreba plaćenih oglasa u pretraživačima za širenje malvera nije novost, jer su bezbednosne firme godinama unazad beležile slične kampanje usmerene na popularne programe za komunikaciju, obradu dokumenata i udaljeni pristup računarima. Ono što je promenilo skoriji talas ovakvih napada jeste ciljanje alata vezanih za veštačku inteligenciju, čija je popularnost i broj novih korisnika u poslednjih godinu dana naglo porasla, što napadačima pruža širu bazu potencijalnih žrtava koje tek uče kako izgledaju zvanične stranice za preuzimanje.
Korišćenje blokčejna za skrivanje komandne infrastrukture takođe je deo šireg trenda u kiber bezbednosti tokom 2026. godine. Za istražitelje to znači da klasično gašenje jednog servera više nije dovoljno da se napad zaustavi, pošto operateri mogu jednostavno objaviti novu transakciju i time nastaviti komunikaciju sa već zaraženim uređajima.
Za korisnike to praktično znači da provera adrese u pretraživaču više nije dovoljna garancija bezbednosti, pogotovo kada platforme poput Anthropicove dozvoljavaju da bilo koji korisnik objavi javni sadržaj na istom domenu koji koristi i zvanična aplikacija.
Često postavljana pitanja
Šta je kampanja FakeAgent?
FakeAgent je naziv koji je bezbednosna firma Huntress dala kampanji u kojoj su napadači preko javnog Claude Artifacta na domenu claude.ai širili malver SectopRAT, lažno predstavljajući stranicu kao zvanično preuzimanje Claude Desktop aplikacije.
Koliko je organizacija pogođeno?
Prema Huntressovom izveštaju, tokom dva dana kampanje pogođeno je najmanje 29 organizacija, dok je lažna stranica za preuzimanje pregledana oko 7.100 puta pre uklanjanja.
Šta malver SectopRAT radi na zaraženom računaru?
SectopRAT je trojanac za udaljeni pristup koji može da izvuče sačuvane lozinke, podatke o platnim karticama, fajlove i druge lične informacije sa zaraženog uređaja.
Da li je Anthropic reagovao na incident?
Prema dostupnim podacima, Anthropic je uklonio sporni artifact nakon prijave Huntressa, pre nego što je bezbednosna firma objavila detalje istrage 22. jula.
