پرش به محتوای اصلی

هکرها از تبلیغات گوگل سوء استفاده می کنند، بینگ برای فشار دادن به حملات Claude ClickFix تغییر مسیر می دهد

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۱۸, شنبه، ساعت ۰۰:۰۱حدود 3 دقیقه مطالعه

هکرها از تغییر مسیرهای قانونی نتایج جستجوی Bing به عنوان URL های کلیکی در تبلیغات جستجوی Google سوء استفاده می کنند تا کاربران را به نصب کنندگان جعلی Claude هدایت کنند که حملات ClickFix را انجام می دهند. [...]

هکرها از تغییر مسیرهای قانونی نتایج جستجوی Bing به عنوان URL های کلیکی در تبلیغات جستجوی Google سوء استفاده می کنند تا کاربران را به نصب کنندگان جعلی Claude هدایت کنند که حملات ClickFix را انجام می دهند.

به نظر می رسد این تکنیک که توسط محققان امنیتی Push Security "Adception" نامیده می شود، برای فرار از بررسی های امنیتی تبلیغات با استفاده از دامنه مورد اعتماد Bing به عنوان مقصد تبلیغات، قبل از هدایت قربانیان از طریق یک وب سایت در معرض خطر به صفحه دانلود مخرب طراحی شده است.

این حمله همچنین از چندین لایه پنهان‌سازی استفاده می‌کند تا اسکنرهای امنیتی و بازدیدکنندگانی که مستقیما به URL‌های مخرب دسترسی دارند از دیدن payload جلوگیری کند.

بر اساس گزارشی که توسط Push Security منتشر شده است، این کمپین پس از شناسایی یک تبلیغ مخرب گوگل توسط محققان کشف شد که کاربرانی را که به دنبال "کلود مک" بودند، هدف قرار می داد.

برخلاف کمپین‌های تبلیغات بد معمولی که قربانیان را به سمت دامنه‌های تحت کنترل مهاجم هدایت می‌کنند، نتیجه حمایت‌شده دامنه قانونی bing.com را نشان می‌دهد و باعث می‌شود که تبلیغات کمتر مشکوک به نظر برسد.

وقتی روی آن کلیک شد، Push می‌گوید که تبلیغ ابتدا از طریق تغییر مسیر تبلیغاتی Google قبل از رسیدن به نقطه پایانی Bing.com/ck/a ردیابی کلیک، که مرورگر را به یک وب‌سایت وردپرس قانونی اما در معرض خطر متعلق به یک خرده‌فروش آمریکای جنوبی ارسال می‌کرد، منتقل شد.

وب‌سایت در معرض خطر سپس بازدیدکننده را به claude-desk-code[.]com هدایت کرد، یک صفحه دانلود جعلی Claude که برای فریب کاربران macOS در اجرای دستورات مخرب طراحی شده است.

تغییر مسیرهای ردیابی کلیک بینگ از جاوا اسکریپت برای ارسال بازدیدکنندگان به مقصدشان استفاده می‌کند و به مهاجمان این امکان را می‌دهد تا کاربران را به وب‌سایت‌های مخرب هدایت کنند در حالی که به نظر می‌رسد ترافیک از بینگ منشأ می‌گیرد.

این کمپین همچنین از دو لایه پنهان سازی برای جلوگیری از رسیدن بازدیدکنندگان ناخواسته به محموله استفاده می کند.

وب‌سایت وردپرس در معرض خطر، یک ارجاع‌دهنده بینگ و هدرهای خاص مرورگر را قبل از هدایت بازدیدکنندگان بررسی می‌کند، در حالی که وب‌سایت جعلی کلود از جاوا اسکریپت برای تأیید اینکه بازدیدکنندگان از Google یا Bing وارد شده‌اند استفاده می‌کند.

بازدیدکنندگانی که سعی می‌کنند مستقیما به سایت مخرب دسترسی پیدا کنند به صفحه خطای 404 هدایت می‌شوند و تحلیل حمله را برای اسکنرهای امنیتی خودکار دشوارتر می‌کند.

مقصد نهایی تقلید متقاعدکننده‌ای از صفحه دانلود کلود است که نصب کننده macOS را با استفاده از دستور نصب وارد شده در ترمینال ارائه می‌دهد.

با این حال، در حالی که صفحه فرمان نصب قانونی Anthropic را نمایش می دهد، curl -fsSL https://claude.ai/install.sh | bash، با کلیک بر روی دکمه کپی، یک فرمان مخرب در کلیپ بورد قرار می گیرد.

دستور جایگزین شده ابتدا پیامی را چاپ می کند که ادعا می کند کلود را از وب سایت رسمی Anthropic دانلود می کند، اما در واقع یک URL رمزگذاری شده با Base64 را رمزگشایی می کند که به lake-90[.]com اشاره می کند.

سپس از curl برای دانلود بی‌صدا یک فایل .dat از سرور تحت کنترل مهاجم استفاده می‌کند و محتویات آن را مستقیما به پوسته macOS Z (zsh) برای اجرا وارد می‌کند.

این بدان معناست که قربانیان URL نصب قانونی Claude را هم در صفحه دانلود و هم در ترمینال می بینند، حتی اگر یک اسکریپت کاملا متفاوت در حال اجرا باشد.

محموله نهایی تحویل داده شده توسط حمله ناشناخته باقی مانده است، بنابراین مشخص نیست که چه بدافزاری، در صورت وجود، نصب شده است.

Push Security می‌گوید که چندین دامنه مرتبط با یک جعبه ابزار ClickFix را شناسایی کرده است که به صورت داخلی به عنوان AcSig ردیابی می‌کند، که از فرمان نصب macOS یکسان، ساختار URL payload و رابط نصب‌کننده استفاده می‌کنند.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

Google Gemini به زودی می‌تواند به فایل‌ها، برنامه‌ها و وب مک شما دسترسی کامل داشته باشد

ChatGPTهای سفارشی حملات ClickFix را برای استقرار بدافزار RAT تحت فشار قرار می دهند

چگونه بازیگران تهدید پلتفرم های مورد اعتماد هوش مصنوعی را به یک سطح حمله تبدیل می کنند

Anthropic هشدار می دهد که بدافزار infostealer جلسات کلود را ربوده تا استفاده را تخلیه کند.

بدافزار جدید Infinity Stealer داده های macOS را از طریق فریب های ClickFix می گیرد

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Hackers abuse Google Ads, Bing redirects to push Claude ClickFix attacks

Hackers are abusing legitimate Bing search-result redirects as click URLs in Google search ads to direct users to fake Claude installers that deliver ClickFix attacks. [...]

همه‌ی اخبار فناوری