in

Alerte arnaque : une fausse application Claude piégeait les utilisateurs via les pubs Bing

Claude Bing

Méfiance sous les pixels. Une application malveillante se faisant passer pour Claude, le célèbre assistant IA, a réussi à se glisser dans les résultats sponsorisés de Bing. Les utilisateurs qui l’ont téléchargée ont exposé leurs données sans le savoir. 

Copiant l’interface et le nom de l’original, cette fausse appli jouait sur la confiance et l’impatience. L’alerte a été donnée, mais elle rappelle que même un clic sur un lien en apparence officiel mérite un instant de vérification. Voici comment repérer ce genre de piège et ce qu’il faut faire si vous avez été trompé.

Youtube video

Un faux Claude a piégé Bing, voici comment le repérer et réagir :

  • Une pub sponsorisée renvoyait vers une page hébergée sur le vrai site claude.ai, rendant l’adresse quasi impossible à suspecter.
  • L’installateur légitime de JetBrains cachait un cheval de Troie (SectopRAT) qui aspire mots de passe, comptes Steam et données bancaires.
  • Ne téléchargez jamais un logiciel via un lien sponsorisé ; activez l’authentification multifacteur pour neutraliser un mot de passe volé.

Comment les pirates ont-ils abusé de la fonction « Artifacts » d’Anthropic ?

À l’origine de cette tromperie, on retrouve un détournement astucieux des Artifacts, ces pages web partageables hébergées sur claude.ai. Concrètement, les malfaiteurs y ont déposé une réplique visuelle parfaite du portail de téléchargement officiel de l’application Claude. Pour ne rien arranger, une annonce sponsorisée sur Bing propulsait ce leurre en tête des résultats.

Résultat : la barre d’adresse affichait bien le domaine légitime, tandis que la seule alerte se résumait à une minuscule mention de contenu non vérifié. La confiance placée dans l’adresse officielle a ainsi été retournée contre l’utilisateur.

Pourquoi le lien de téléchargement malveillant a-t-il semblé si crédible ?

En y regardant de plus près, le bouton de téléchargement pointait vers une adresse savamment construite. L’astuce reposait sur un sous-domaine : « claude.ai.download-app.us » dirigeait en vérité vers download-app.us, un site totalement étranger à Anthropic. Pire, le fichier déposé sur la machine victime n’était autre qu’un programme authentique et signé par JetBrains.

C’est là que le piège se refermait, car ce composant légitime présentait une faille de chargement latéral de DLL. Une bibliothèque malicieuse, placée discrètement à ses côtés, était chargée automatiquement. Sous le masque d’un logiciel sain, le code nuisible s’exécutait alors sans la moindre résistance.

Quelles données le cheval de Troie SectopRAT vole-t-il précisément ?

Une fois infiltré, SectopRAT, un redoutable cheval de Troie connu depuis 2019, passait à l’action. Sa mission première consistait à aspirer les mots de passe, les identifiants stockés dans les navigateurs et les coordonnées bancaires. Parallèlement, il s’en prenait aux comptes FTP, Discord, Telegram, Steam et aux configurations VPN.

Comme si cela ne suffisait pas, un fichier nommé DockerDesktop.exe s’inscrivait en tâche planifiée, garantissant aux attaquants une porte dérobée persistante. En clair, la machine se réinfectait à chaque redémarrage. Pour couronner le tout, le malware détectait les environnements d’analyse, preuve d’une volonté de rester sous les radars.

Cette attaque « FakeAgent » s’inscrit-elle dans une campagne plus large ?

De toute évidence, cette offensive ne sort pas de nulle part. Elle prolonge une série d’actions orchestrées par un même acteur malveillant. Quelques mois plus tôt, un faux site Claude diffusait déjà une porte dérobée via des publicités Google. Avant cela, c’est Docker Hub qui avait servi de rampe de lancement à un installateur de Docker Desktop piégé, exploitant la même bibliothèque compromise.

Sans surprise, on retrouve d’ailleurs ce même fichier DockerDesktop.exe dans la boîte à outils de la campagne FakeAgent. Les pirates perfectionnent ainsi leurs méthodes tout en recyclant leurs armes les plus efficaces.

Comment se protéger face à ces pièges qui contournent les indices visuels ?

Avant toute chose, il faut se défaire d’un réflexe trompeur : la barre d’adresse ne garantit plus rien dès qu’une plateforme héberge du contenu utilisateur, à l’image de claude.ai ou Google Docs. En pratique, un logiciel ne devrait jamais atterrir sur votre disque via un lien sponsorisé, car ces emplacements sont achetés, non vérifiés.

La parade idéale consiste à saisir manuellement claude.com/download ou à passer par un favori. Enfin, face à des aspirateurs d’identifiants comme SectopRAT, la dernière ligne de défense devient vitale. Raison de plus pour activer l’authentification multifacteur et rendre un simple mot de passe dérobé parfaitement inutile.

Restez toujours informé avec TECHNPLAY.COM !

Abonnez-vous à notre chaîne YouTube et ajoutez-nous à vos favoris sur Google Actualités pour ne rien rater.

Arrivée chez Publithings en 2022 en tant que rédactrice web, je pilote aujourd'hui la ligne éditoriale de technplay.com comme rédactrice en chef. De l’analyse des derniers blockbusters aux nouveautés sur la mobilité douce, en passant par l’actu du jeu vidéo et des séries cultes, je décrypte la pop culture et...

Cliquez pour commenter

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *