何が起きたか
Huntress は (2026 年 7 月 22 日~23 日公開) 「FakeAgent」と名付けられたマルバタイジング キャンペーンを開示しました。このキャンペーンでは、攻撃者が Claude の Artifacts 機能を悪用しました。この機能により、任意のユーザーが claude.ai ドメイン下の公開リンクにインタラクティブ コンテンツを公開でき、ホスティング ドメイン自体が正規のものであるため、典型的なドメイン評価ヒューリスティクスを回避して、説得力のある偽の Claude Desktop ダウンロード ページをホストしました。
なぜ重要か
これは GenAI プラットフォーム独自の信頼できるコンテンツ ホスティング機能をマルウェア配布ベクトルとして悪用する新しい方法です。アーティファクトは Anthropic の実際のドメイン上に存在し、有効な証明書を持つため、ドメイン評判に依存する標準的なフィッシング対策を回避しました。ユーザーが公開したコンテンツをプライマリ ドメイン上でホストできる AI プラットフォームは、攻撃者にとって検出されにくい魅力的な配布面になることが示されています。
攻撃経路
攻撃者は正規の claude.ai ドメイン上に悪意のある公開 Claude Artifact を公開し、Anthropic の Claude Desktop ダウンロード ページになりすましました。Bing で Claude Desktop アプリを検索していた被害者は、正規の claude.ai アーティファクト リンクを指すスポンサー広告をクリックしました。このリンクは攻撃者インフラストラクチャ (claude.ai.download-app[.]us、downloading-api.it[.]com) にリダイレクトされ、DLL サイドローディングに対して脆弱な署名済み JetBrains バイナリを配信しました。このバイナリは、SectopRAT (VMProtect でパック、GPU ベースのアンチ VM チェック、DirectX シェーダー ペイロード復号化、Ethereum ブロックチェーン経由の EtherHiding C2) をデプロイしました。
影響を受けるシステム
Anthropic Claude Artifacts (claude.ai 上の公開アーティファクト ホスティング機能)
緩和策
Anthropic は Huntress のレポート後、悪意のあるアーティファクトを削除しました。ユーザーは検索広告リンク経由でソフトウェアをダウンロードするときは、トップレベル ドメイン だけを信頼してはいけません。また、Claude Artifacts 上の「コンテンツはユーザーが生成した未検証のものです」という免責事項を確認すべきです。