Una campaña de publicidad maliciosa detectada en Bing está utilizando la popularidad de Claude como gancho para distribuir SectopRAT, un peligroso troyano de acceso remoto. La operación, bautizada como FakeAgent por los investigadores, llegó a comprometer al menos 29 organizaciones entre el 21 y el 22 de julio.

Los ciberdelincuentes consiguieron además que parte de la infraestructura utilizada pareciera legítima. La campaña recurrió a un Claude Artifact alojado bajo el dominio oficial de Claude para conducir posteriormente a las víctimas hacia páginas desde las que se ofrecía una supuesta aplicación de escritorio.

Más de 7.000 descargas antes de retirar el contenido

El artefacto utilizado por los atacantes acumuló unas 7.100 descargas antes de ser eliminado por Anthropic. El objetivo final era convencer al usuario para descargar ClaudeDesktop.exe, presentado como si fuera el instalador legítimo del servicio de inteligencia artificial.

Ad

La cadena de infección aprovecha un componente auténtico de Chromium perteneciente a JetBrains. Sin embargo, este ejecutable carga manualmente una biblioteca DLL maliciosa denominada libcef.dll. A partir de ese momento entra en funcionamiento SectopRAT.

Los atacantes también buscan garantizar que el malware vuelva a ejecutarse después de reiniciar el ordenador. Para conseguir persistencia emplean otro archivo, denominado DockerDesktop.exe, encargado de configurar una tarea programada dentro de Windows.

La operación incorpora, además, numerosas medidas destinadas a complicar el trabajo de investigadores y herramientas automatizadas. Los diferentes cargadores y componentes utilizados durante la infección recurren al empaquetado VMProtect y realizan comprobaciones relacionadas con la GPU, la VRAM y los tiempos de ejecución de shaders.

Estas verificaciones permiten detectar posibles máquinas virtuales y entornos preparados específicamente para analizar malware. Si el sistema presenta determinadas características, el código puede modificar su comportamiento para dificultar su identificación.

SectopRAT puede controlar el ordenador de forma remota

SectopRAT no es una amenaza nueva. También conocido como ArechClient2, lleva activo desde 2019 y combina funciones de robo de información con capacidades HVNC, una tecnología que permite al atacante interactuar remotamente con el equipo comprometido sin que necesariamente resulte evidente para su propietario.

Entre la información perseguida aparecen contraseñas, cookies y sesiones almacenadas en navegadores, datos de tarjetas bancarias, archivos y credenciales FTP. Su radio de acción se extiende igualmente a aplicaciones de mensajería como Discord y Telegram, cuentas relacionadas con Steam y determinados productos VPN.

SectopRAT había aparecido recientemente en otras operaciones vinculadas a CastleLoader y a campañas ClickFix. Una de sus particularidades técnicas es el empleo de EtherHiding para localizar servidores de mando y control operativos utilizando información recuperada mediante transacciones de BNB Smart Chain.

Esta técnica permite aprovechar infraestructura blockchain para introducir información necesaria para las comunicaciones del malware, añadiendo otra capa de dificultad a las tareas destinadas a desmantelar la operación.

Diez dominios relacionados con la infraestructura

El análisis técnico permitió localizar diez dominios registrados desde diciembre de 2025 utilizando una misma dirección de correo electrónico. Uno de ellos ya había estado relacionado con la distribución de StealC y posteriormente fue confiscado en el marco de la Operación Endgame.

Pese a estas conexiones, los investigadores no disponen por ahora de evidencias suficientes para vincular FakeAgent con un grupo concreto de ciberdelincuentes.

Durante la investigación también se utilizó Claude Opus 4.8 como apoyo para tareas especialmente complejas, entre ellas la emulación de shaders, reconstrucciones criptográficas y el estudio de código desarrollado en .NET.

El análisis de la carga descifrada permitió establecer su relación con SectopRAT o con una variante estrechamente emparentada.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre