July 24, 2026

เตือนภัย! โปรแกรม Claude ปลอม แฝงมัลแวร์ขโมยข้อมูล พบองค์กรหลงกลอย่างน้อย 29 แห่ง

นักวิจัยด้านความปลอดภัยจาก Huntress เปิดเผยแคมเปญโจมตีรูปแบบใหม่ที่อาศัย โฆษณาบน Bing Search หลอกให้ผู้ใช้ดาวน์โหลดโปรแกรม Claude Desktop ปลอม ก่อนติดตั้งมัลแวร์ SectopRAT ซึ่งสามารถขโมยข้อมูลสำคัญและเปิดทางให้ผู้โจมตีควบคุมเครื่องจากระยะไกลได้

สิ่งที่ทำให้การโจมตีครั้งนี้น่าเชื่อถือเป็นพิเศษคือ ผู้โจมตีใช้ Claude Artifact ที่ถูกสร้างและโฮสต์อยู่บนโดเมนจริงของ Claude.ai ก่อนจะหลอกให้ผู้ใช้คลิกไปยังเว็บไซต์ที่แจกไฟล์ติดตั้งปลอม ส่งผลให้มีองค์กรตกเป็นเหยื่อแล้วอย่างน้อย 29 แห่ง ระหว่างวันที่ 21-22 กรกฎาคมที่ผ่านมา

ใช้โดเมน Claude จริง หลอกดาวน์โหลดโปรแกรมปลอม

Huntress ตั้งชื่อปฏิบัติการครั้งนี้ว่า FakeAgent โดยพบว่าผู้โจมตีสร้าง Claude Artifact ที่มีหน้าตาคล้ายหน้าดาวน์โหลดโปรแกรมอย่างเป็นทางการ และเผยแพร่ผ่านโดเมนของ Claude เอง

หน้า Claude Artifact ที่สร้างเลียนแบบหน้าดาวน์โหลดโปรแกรมของจริง

ก่อนที่ Anthropic จะลบ Artifact ดังกล่าวออก มีผู้ดาวน์โหลดหรือเข้าถึงแล้วกว่า 7,100 ครั้ง

เมื่อผู้ใช้คลิกดาวน์โหลด ระบบจะได้รับไฟล์ชื่อ ClaudeDesktop.exe ซึ่งภายนอกดูเหมือนโปรแกรมติดตั้งปกติ แต่เบื้องหลังเป็นเทคนิคที่นำไฟล์ของ JetBrains ซึ่งเป็นซอฟต์แวร์ที่ถูกต้องตามกฎหมาย มาใช้โหลดไฟล์ DLL อันตรายชื่อ libcef.dll เพื่อเริ่มติดตั้งมัลแวร์ SectopRAT โดยหลีกเลี่ยงการตรวจจับจากระบบรักษาความปลอดภัยบางส่วน

หลังติดตั้งสำเร็จ มัลแวร์จะสร้างไฟล์อีกตัวชื่อ DockerDesktop.exe พร้อมตั้ง Scheduled Task เพื่อให้สามารถทำงานได้ทุกครั้งที่เปิดเครื่อง

ขโมยข้อมูล-ควบคุมเครื่องจากระยะไกล

SectopRAT หรือที่รู้จักในชื่อ ArechClient2 เป็นมัลแวร์ที่ถูกใช้งานมาตั้งแต่ปี 2019 มีความสามารถทั้งขโมยข้อมูลและควบคุมเครื่องของเหยื่อผ่านฟังก์ชัน HVNC (Hidden Virtual Network Computing) ซึ่งเปิดหน้าจอเสมือนให้ผู้โจมตีใช้งานเครื่องของเหยื่อได้โดยที่เจ้าของเครื่องแทบไม่สังเกตเห็น

ข้อมูลที่มัลแวร์พยายามขโมยครอบคลุมทั้งรหัสผ่าน ข้อมูลบัตรเครดิต คุกกี้และข้อมูลล็อกอินของเว็บเบราว์เซอร์ ไฟล์ในเครื่อง บัญชี FTP รวมถึงข้อมูลจากแอปยอดนิยมอย่าง Discord, Telegram, Steam และโปรแกรม VPN หลายค่าย

นอกจากนี้ SectopRAT ยังใช้เทคนิค EtherHiding โดยอาศัยธุรกรรมบนเครือข่าย BNB Smart Chain เพื่อดึงที่อยู่เซิร์ฟเวอร์ควบคุม (Command and Control หรือ C2) ทำให้ติดตามและปิดกั้นการสื่อสารได้ยากขึ้น

ซ่อนตัวแนบเนียน

นักวิจัยระบุว่าห่วงโซ่การโจมตีมีการใช้เทคนิคหลบการวิเคราะห์หลายรูปแบบ ไม่ว่าจะเป็นการแพ็กไฟล์ด้วย VMProtect การตรวจสอบการ์ดจอ หน่วยความจำกราฟิก การจับสภาพแวดล้อมเสมือน (Virtual Machine) รวมถึงเทคนิคอื่น ๆ ที่ออกแบบมาเพื่อหลีกเลี่ยงการวิเคราะห์ของนักวิจัยและระบบป้องกันมัลแวร์

ที่น่าสนใจคือ Huntress เปิดเผยว่า ทีมวิจัยได้นำ Claude Opus 4.8 มาใช้ช่วยวิเคราะห์มัลแวร์ ทั้งการจำลองการทำงานของ Shader การถอดรหัส และการวิเคราะห์โค้ด .NET ซึ่งช่วยเชื่อมโยงการโจมตีครั้งนี้กับกลุ่มที่ใช้ SectopRAT หรือกลุ่มที่พัฒนาต่อยอดจากมัลแวร์ตระกูลเดียวกัน

จากการสืบสวนเพิ่มเติม ยังพบโดเมนอีก 10 แห่งที่จดทะเบียนด้วยอีเมลเดียวกันตั้งแต่เดือนธันวาคม 2025 โดยหนึ่งในโดเมนเคยเชื่อมโยงกับการกระจายมัลแวร์ StealC และถูกยึดระหว่างปฏิบัติการ Operation Endgame

แม้ยังไม่มีหลักฐานเพียงพอที่จะระบุว่าปฏิบัติการ FakeAgent เป็นฝีมือของกลุ่มผู้โจมตีกลุ่มใดโดยตรง แต่ Huntress เตือนว่าผู้ใช้ไม่ควรดาวน์โหลดซอฟต์แวร์จากผลการค้นหา โดยเฉพาะ ลิงก์โฆษณา (Sponsored Results) และควรดาวน์โหลดโปรแกรมจากเว็บไซต์ทางการของผู้พัฒนาเท่านั้น เพื่อลดความเสี่ยงจากการตกเป็นเหยื่อของแคมเปญลักษณะนี้

ที่มา