Attention : une fausse app Claude infecte votre PC et vole mots de passe et numéros de carte — vérifiez dès maintenant
Une fausse application « Claude » pour bureau diffuse SectopRAT : attention au piège
Une campagne de malvertising récemment repérée par les chercheurs en cybersécurité met en lumière une menace subtile et dangereuse : des annonces et artefacts malveillants diffusés via les moteurs de recherche poussent des internautes à télécharger une fausse application « Claude » pour poste de travail. Au lieu d’un assistant légitime, l’installateur déploie SectopRAT, un Remote Access Trojan (RAT) capable de voler mots de passe, cookies, données bancaires et bien d’autres informations sensibles.
Comment fonctionne l’attaque « FakeAgent » ?
La chaîne d’infection exploitée, baptisée FakeAgent, repose sur des techniques classiques mais efficaces : SEO poisoning et malvertising. Autrement dit, des acteurs malveillants manipulent les résultats des moteurs de recherche et achètent des publicités afin que leurs pages apparaissent en bonne position pour des requêtes populaires — ici, « claude desktop app ». Les utilisateurs curieux ou pressés cliquent, tombent sur des artefacts qui semblent provenir du site officiel (Claude.ai) et téléchargent un prétendu installeur.
Ce fichier d’apparence légitime contient en fait un composant JetBrains Chromium (libcef.dll) vulnérable. Les attaquants utilisent une technique connue sous le nom de DLL sideloading : l’exécutable charge la DLL malveillante en mémoire, ce qui permet d’exécuter SectopRAT sans déclencher immédiatement les protections classiques.
Ce que SectopRAT peut faire une fois installé
Portée et victimes
Les chercheurs de Huntress ont identifié au moins 29 organisations touchées par FakeAgent. Les attaquants ont utilisé une dizaine de domaines différents au cours des opérations, ce qui traduit une infrastructure élaborée et modulaire. À ce stade, il n’existe pas d’éléments suffisants pour attribuer formellement la campagne à un groupe cybercriminel déjà connu.
L’IA dans l’analyse du code : une boucle inquiétante
Ironie notable : lors de l’analyse, les spécialistes ont exploité les capacités du modèle Claude Opus 4.8 pour décortiquer le code de SectopRAT. L’IA aide donc à comprendre et contrer le malware, mais son rôle dans la chaîne d’analyse montre aussi combien les modèles avancés sont désormais intégrés aux processus de recherche et d’investigation en cybersécurité.
Conseils pratiques pour se protéger
Que retenir pour les organisations et les responsables sécurité ?
La campagne FakeAgent montre que les vecteurs d’infection évoluent : la manipulation des résultats de recherche et l’achat d’espaces publicitaires malveillants restent des méthodes performantes. Les entreprises doivent donc renforcer leur surveillance des points d’entrée web et améliorer la sensibilisation des employés : une recherche « innocente » peut suffire à déclencher une compromission importante. Par ailleurs, la récupération d’adresses C2 via blockchain illustre l’usage croissant de techniques visant à augmenter la résilience des infrastructures malveillantes face aux tentatives de démantèlement.
Actions immédiates recommandées
Cette campagne rappelle que la vigilance doit rester maximale, même pour des requêtes apparemment banales comme « Claude desktop app ». L’une des meilleures protections reste la prudence : privilégier les sources officielles, garder ses logiciels à jour et appliquer des politiques de sécurité adaptées, tant pour les utilisateurs individuels que pour les organisations.


