Aanvallers verspreidden de infostealer SectopRAT via een valse Claude-installer die als openbaar Claude Artifact op het echte claude.ai-domein stond en via Bing-advertenties werd aangeprezen. Tussen 21 en 22 juli raakten daardoor minstens 29 organisaties besmet, meldt beveiligingsbedrijf Huntress, dat de campagne FakeAgent doopt.
Voor elk bedrijf dat Claude zakelijk inzet, ondermijnt dit de vuistregel die je je team leert. Het advies is altijd: download software alleen via het officiële domein van de leverancier, nooit via een gesponsorde zoeklink. Hier stond de neppagina juist op dat officiële domein. De aanvaller misbruikte Claude Artifacts, de functie waarmee iedereen een webpagina publiceert op een openbare claude.ai-link, en bouwde daar een namaak-downloadpagina die tot in de details op de echte leek. Het enige verschil was een klein zinnetje linksboven, "Content is user-generated and unverified", dat je makkelijk over het hoofd ziet.
Hoe de aanval verliep
Wie op Bing zocht naar "Claude Desktop App", kreeg een gesponsorde advertentie en een link naar een Claude Artifact op claude.ai. De downloadknop op die pagina leidde niet naar Anthropic, maar naar externe domeinen als claude.ai.download-app[.]us, die een bestand ClaudeDesktop.exe serveerden.
Dat bestand was geen installer maar een legitiem, gesigneerd onderdeel van JetBrains, kwetsbaar voor DLL-sideloading. Via een gemanipuleerde libcef.dll laadde het SectopRAT, die zich vastzette met een geplande taak onder de naam DockerDesktop.exe. De malware was verpakt met VMProtect en controleerde op tekenen van een analyse-omgeving; het commandokanaal haalde zijn adres op uit transacties op de Ethereum-blockchain, een techniek die bekendstaat als EtherHiding. Eenmaal actief steelt SectopRAT wachtwoorden, browsercookies, creditcardgegevens, bestanden en inloggegevens uit chatprogramma's.

De neppagina kreeg 7.100 weergaven voordat Anthropic hem verwijderde. Huntress koppelt de infrastructuur aan tien domeinen die sinds december 2025 in gebruik zijn, waarvan er één eerder werd neergehaald in de internationale opsporingsactie Operation Endgame; dezelfde groep voerde in april 2026 een vergelijkbare campagne via Docker Hub.
Waarom de bekende controle hier faalt
Dit is geen nieuw kanaal, maar wel een scherpere versie ervan. Nep-AI-tools zijn het snelst groeiende aanvalskanaal voor het MKB: nep-Claude was dit voorjaar al goed voor bijna een kwart van de als AI-tool vermomde malware-aanvallen, na nep-ChatGPT. Tot nu toe leunden die campagnes op look-alike domeinen: een adres als claude-ai[.]net in plaats van claude.ai. Wie het adres controleerde, was gewaarschuwd.
Deze keer klopte het adres. Het hangslot stond op groen, de merknaam was echt, en toch stond er malware achter de knop. Dat is de kern van de verschuiving: een AI-platform dat gebruikers hun eigen content laat publiceren op een vertrouwd domein, wordt zelf een hostingplek voor de aanval.
Daarmee verschuift waar de verdediging moet zitten. Het topniveau-domein zegt niets meer over wie de content erachter maakte, dus de check verplaatst naar de bron van de download zelf: de exacte URL waar de knop je heen stuurt, de uitgever van het installatiebestand, en of die overeenkomt met de officiële distributie. Voor de aanvaller is het vertrouwen in de merknaam Claude precies het gereedschap, en hoe sterker dat vertrouwen, hoe beter het lokaas.
Veelgestelde vragen
AI-tools die je zelf beheert
Van meedenken tot bouwen en self-hosten help ik je AI-toepassingen op maat neerzetten die je zelf in beheer hebt, zodat de herkomst van je gereedschap nooit een gok is. Zo automatiseer je met AI zonder afhankelijk te zijn van downloads van onbekende bron.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
