ແອັບ Claude ປອມ ທີ່ໂຄສະນາຜ່ານ Bing Ads ຖືກໃຊ້ເພື່ອແຜ່ກະຈາຍ ມັນແວ SectopRAT (SectopRAT Malware)
ນັກວິໄຈຕັ້ງຊື່ປະຕິບັດການນີ້ວ່າ FakeAgent ແລະ ລະບຸວ່າ ມີອົງກອນຢ່າງໜ້ອຍ 29 ແຫ່ງຖືກໂຈມຕີໃນໄລຍະ ວັນທີ 21–22 ກໍລະກົດ ຈາກແຄມເປນດັ່ງກ່າວ.
ຜູ້ໂຈມຕີໃຊ້ Claude Artifact ທີ່ເປັນອັນຕະລາຍ ຊຶ່ງຖືກໂຮສຢູ່ເທິງໂດເມນ Claude.ai ຂອງແທ້ ໂດຍເປັນເຕັກນິກດຽວກັນກັບທີ່ເຄີຍຖືກນຳມາໃຊ້ໃນຕົ້ນປີເພື່ອແຜ່ກະຈາຍ ມັນແວ (Malware) ເທິງ macOS ຜ່ານກົນລວງ ClickFix.ນັກວິໄຈດ້ານ Managed Security ຈາກບໍລິສັດ Huntress ເປີດເຜີຍວ່າ Claude Artifact ດັ່ງກ່າວຖືກດາວໂຫຼດໄປແລ້ວກວ່າ 7,100 ເທື່ອ ກ່ອນທີ່ Anthropic ຈະນຳອອກຈາກລະບົບ ໂດຍ Artifact ນີ້ຈະນໍາຜູ້ໃຊ້ໄປຫາເວັບໄຊທີ່ໂຮສຟາຍຕິດຕັ້ງປອມຊື່ ClaudeDesktop.exe.

ຢ່າງໃດກໍ່ຕາມ, ຟາຍ ClaudeDesktop.exe ບໍ່ໄດ້ເປັນ ມັນແວ (Malware) ໂດຍກົງ ແຕ່ເປັນສ່ວນປະກອບ JetBrains Chromium ຂອງແທ້ ທີ່ຖືກນຳມາໃຊ້ເພື່ອດາວໂຫຼດ (Sideload) ຟາຍ DLL ອັນຕະລາຍ ຈາກພາຍນອກ ຊື່ libcef.dll ຊຶ່ງເປັນໂຕໂຫຼດ SectopRAT ທີ່ມີຄວາມສາມາດໃນການລັກຂໍ້ມູນ.
ຫຼັງຈາກຕິດຕັ້ງສຳເລັດ ມັນແວຈະແຝງຕົວຢູ່ເທິງອຸປະກອນຜ່ານຟາຍ DockerDesktop.exe ຊຶ່ງເຮັດໜ້າທີ່ສ້າງ Scheduled Task ເພື່ອໃຫ້ມັນແວສາມາດເຮັດວຽກໄດ້ທຸກຄັ້ງທີ່ລະບົບເລີ່ມເຮັດວຽກ.
ບໍລິສັດ Huntress ລະບຸວ່າໂຕດາວໂຫຼດ ແລະ Staging Component ຫຼາຍໂຕທີ່ໃຊ້ໃນຂະບວນການໂຈມຕີ ຖືກອອກແບບໃຫ້ມີເຕັກນິກຫຼົບຫຼີກການວິເຄາະ (Anti-analysis) ຫຼາຍຮູບແບບ ເຊັ່ນ:
• ການແພັກ (Packing) ຟາຍດ້ວຍ VMProtect;
• ການກວດສອບເວລາໃນການປະມວນຜົນຂອງ Shader;
• ການກວດສອບ GPU ແລະ VRAM;
• ການກວດຈັບການເຮັດວຽກພາຍໃນ Virtual Machine (VM).
ກ່ອນໜ້ານີ້ SectopRAT ຍັງເຄີຍຖືກພົບວ່າຖືກແຜ່ກະຈາຍຜ່ານແຄມເປນ CastleLoader ແລະ ການໂຈມຕີແບບ ClickFix.
ນອກຈາກນີ້, ມັນແວ ຍັງໃຊ້ເຕັກນິກ EtherHiding ເພື່ອດຶງ Command-and-Control (C2) Address ທີ່ຍັງໃຊ້ງານໄດ້ ຜ່ານທຸລະກໍາເທິງ Ethereum BNB Smart Chain.
SectopRAT ຫຼື ທີ່ຮູ້ຈັກໃນຊື່ ArechClient2 ເປັນ ມັນແວ ປະເພດລັກຂໍ້ມູນ (Information Stealer) ທີ່ຖືກໃຊ້ງານມາຕັ້ງແຕ່ປີ 2019 ແລະ ຮອງຮັບຄຸນສົມບັດ HVNC (Hidden Virtual Network Computing) ຊຶ່ງຊ່ວຍໃຫ້ຜູ້ໂຈມຕີສາມາດຄວບຄຸມເຄື່ອງເຫຍື່ອຈາກລະຍະໄກ ແລະ ໂຕ້ຕອບກັບລະບົບໄດ້ແບບ real-time.
ມັນແວ ໂຕນີ້ມີເປົ້າໝາຍລັກຂໍ້ມູນສຳຄັນຫຼາຍປະເພດ ໄດ້ແກ່:
• ລະຫັດຜ່ານຂອງຜູ້ໃຊ້;
• ຂໍ້ມູນບັດເຄດິດ;
• ຟາຍພາຍໃນເຄື່ອງ;
• ຂໍ້ມູນ Login ແລະ Cookies ຂອງ Browser;
• FTP Credential;
• ຂໍ້ມູນຈາກແອັບສົ່ງຂໍ້ຄວາມ ເຊັ່ນ: Discord ແລະ Telegram;
• ຂໍ້ມູນຈາກ Steam;
• ຂໍ້ມູນຈາກໂປຣແກຣມ VPN.

ບໍລິສັດ Huntress ເປີດເຜີຍອີກວ່າ ໃນລະຫວ່າງການວິເຄາະ ພວກເຂົາໄດ້ໃຊ້ Claude Opus 4.8 ເພື່ອຊ່ວຍຈຳລອງການປະມວນຜົນຂອງ Shader, ການຍ້ອນກັບຄືນສ້າງຂະບວນການເຂົ້າລະຫັດ ແລະ ວິເຄາະໂຄ້ດ (Code) .NET.
ການວິເຄາະ .NET Payload ທີ່ຖືກຖອດລະຫັດແລ້ວ ຊຶ່ງກໍ່ຄື SectopRAT ເຮັດໃຫ້ນັກວິໄຈສາມາດເຊື່ອມໂຍງການໂຈມຕີເທື່ອນີ້ກັບປະຕິບັດການຂອງ SectopRAT ຫຼື Fork ທີ່ມີຄວາມກ່ຽວຂ້ອງຢ່າງໃກ້ຊິດ ລວມເຖິງຊ່ວຍຂະຫຍາຍຜົນໄປສູ່ການວິເຄາະໂຄງສ້າງພື້ນຖານຂອງຜູ້ໂຈມຕີໄດ້.
ໃນຂັ້ນຕອນດັ່ງກ່າວ ນັກວິໄຈພົບໂດເມນ ຈຳນວນ 10 ໂດເມນ ທີ່ຈົດທະບຽນດ້ວຍອີເມວດຽວກັນມາຕັ້ງແຕ່ເດືອນ ທັນວາ 2025 ໂດຍໜຶ່ງໃນໂດເມນເຫຼົ່ານີ້ເຄີຍຖືກເຊື່ອມໂຍງກັບການແຜ່ກະຈາຍ StealC Malware ແລະຖືກຍຶດລະຫວ່າງປະຕິບັດການ Operation Endgame.
ຢ່າງໃດກໍ່ຕາມ, Huntress ລະບຸວ່າ ຂະນະນີ້ຍັງບໍ່ມີຫຼັກຖານພຽງພໍທີ່ຈະລະບຸໄດ້ວ່າແຄມເປນ FakeAgent ເປັນຜົນງານຂອງກຸ່ມ Threat Actor ທີ່ເປັນທີ່ຮູ້ຈັກກຸ່ມໃດໂດຍສະເພາະ.
ຜູ້ໃຊ້ທີ່ຕ້ອງການດາວໂຫຼດຊອບແວຄວນເລືອກດາວໂຫຼດຈາກເວັບໄຊທາງການ ຫຼື ເວັບໄຊດາວໂຫຼດຢ່າງເປັນທາງການແທນການດາວໂຫຼດຈາກຜົນການຄົ້ນຫາ ໂດຍສະເພາະລິ້ງທີ່ເປັນໂຄສະນາ ຊຶ່ງອາດຈະຖືກຜູ້ໂຈມຕີນຳມາໃຊ້ເປັນຊ່ອງທາງແຜ່ກະຈາຍ Malware ໄດ້.
ເອກະສານອ້າງອີງ:
1. https://www.bleepingcomputer.com/news/security/fake-claude-app-promoted-by-bing-ads-pushes-sectoprat-malware/
2. https://www.i-secure.co.th/2026/07/%e0%b9%81%e0%b8%ad%e0%b8%9b-claude-%e0%b8%9b%e0%b8%a5%e0%b8%ad%e0%b8%a1%e0%b8%97%e0%b8%b5%e0%b9%88%e0%b9%82%e0%b8%86%e0%b8%a9%e0%b8%93%e0%b8%b2%e0%b8%9c%e0%b9%88%e0%b8%b2%e0%b8%99-bing-ads-%e0%b8%96/





