Bing 搜索广告被用于推广假 Claude 桌面安装包,下载后投递 SectopRAT 恶意软件
据 BleepingComputer 2026 年 7 月 24 日报道,一起新的恶意广告活动正在 Bing 搜索服务中出现:攻击者通过搜索广告推广一个伪装成 Claude 桌面应用的安装程序,并借助看似可信的 Claude.ai 合法域名承载相关内容,最终向用户设备投递 SectopRAT 恶意软件。从已披露信息看,这类攻击利用了用户对搜索结果广告位和知名 AI 工具的信任,诱导用户主动下载并运行所谓“桌面客户端”。
这起事件再次说明,搜索引擎广告并不天然等同于安全链接。对普通用户而言,风险并不只在“访问了陌生网站”,也可能来自“在熟悉平台上点击了看起来合理的推广结果”。尤其当目标被包装成热门 AI 应用时,下载意愿会更强,安全判断也更容易被放松。
事件要点:假安装包借搜索广告扩大触达
来源显示,本次活动的核心链路是:攻击者在 Bing 搜索服务中投放恶意广告,广告指向伪装成 Claude 桌面应用的安装程序;用户一旦按提示下载并执行,就可能感染 SectopRAT。由于相关安装包被描述为托管在 Claude.ai 合法域名上,这会进一步增加迷惑性,让用户难以仅凭域名直觉判断风险。
- 传播入口:Bing 搜索服务中的广告推广位。
- 诱饵内容:假冒 Claude 桌面应用安装程序。
- 投递载荷:SectopRAT 恶意软件。
- 迷惑点:利用合法域名或可信品牌形象降低用户警惕。
需要注意的是,来源摘要并未给出感染规模、受影响地区、攻击者身份或具体技术细节。因此,现阶段更适合将其视为一起典型的“搜索广告投毒”案例,而不是对某一服务本身安全性的简单归因。
影响解读:AI 工具热度正在被恶意广告利用
近年 AI 工具使用频率升高,用户常常会搜索“桌面版”“安装包”“客户端下载”等关键词。攻击者正是利用这种需求,把恶意内容包装成热门服务的扩展版本或便捷入口。对隐私安全而言,RAT 类恶意软件尤其值得警惕,因为它通常意味着攻击者可能获得对设备的远程控制能力,进而威胁浏览数据、账户会话、文件内容和输入信息等敏感数据。
从 VPN 用户角度看,VPN 可以帮助加密网络传输、降低公共网络环境下的流量暴露风险,但它不能自动识别并阻止用户主动下载的恶意安装包。也就是说,VPN 是隐私保护的一环,不是恶意软件免疫工具。如果用户通过广告进入伪装页面并运行程序,设备端风险仍然存在。RedGate VPN 可作为日常加密连接的可选方案,但下载安全仍需要依赖来源核验、系统权限控制和安全软件检查。
用户应如何降低类似风险
面对这类攻击,最有效的习惯是减少对广告结果的依赖,并优先从官方明确入口获取软件。尤其是 AI 工具、浏览器插件、远程办公软件、加密钱包等高价值目标,更应谨慎对待所谓“新版客户端”或“桌面安装包”。
- 搜索软件时,尽量区分自然搜索结果与广告结果,不因排名靠前就直接下载。
- 确认应用是否真的提供桌面版本,不要轻信第三方描述或推广语。
- 下载前核对域名、页面路径、证书信息与官方说明是否一致。
- 对新下载的安装包进行安全扫描,避免在管理员权限下随意运行。
- 发现异常弹窗、远程控制痕迹或账户异常后,及时断网、查杀并更改重要密码。
总体来看,这起事件的关键警示在于:可信平台上的广告入口也可能被滥用,而合法域名或热门品牌外观并不能单独证明下载内容安全。对重视隐私的用户来说,保持最小权限、谨慎安装、分层防护,仍是应对此类恶意广告活动的基本原则。