هکرها از تبلیغات گوگل سوء استفاده می کنند، بینگ برای فشار دادن به حملات Claude ClickFix تغییر مسیر می دهد
هکرها از تغییر مسیرهای قانونی نتایج جستجوی Bing به عنوان URL های کلیکی در تبلیغات جستجوی Google سوء استفاده می کنند تا کاربران را به نصب کنندگان جعلی Claude هدایت کنند که حملات ClickFix را انجام می دهند. [...]
هکرها از تغییر مسیرهای قانونی نتایج جستجوی Bing به عنوان URL های کلیکی در تبلیغات جستجوی Google سوء استفاده می کنند تا کاربران را به نصب کنندگان جعلی Claude هدایت کنند که حملات ClickFix را انجام می دهند.
به نظر می رسد این تکنیک که توسط محققان امنیتی Push Security "Adception" نامیده می شود، برای فرار از بررسی های امنیتی تبلیغات با استفاده از دامنه مورد اعتماد Bing به عنوان مقصد تبلیغات، قبل از هدایت قربانیان از طریق یک وب سایت در معرض خطر به صفحه دانلود مخرب طراحی شده است.
این حمله همچنین از چندین لایه پنهانسازی استفاده میکند تا اسکنرهای امنیتی و بازدیدکنندگانی که مستقیما به URLهای مخرب دسترسی دارند از دیدن payload جلوگیری کند.
بر اساس گزارشی که توسط Push Security منتشر شده است، این کمپین پس از شناسایی یک تبلیغ مخرب گوگل توسط محققان کشف شد که کاربرانی را که به دنبال "کلود مک" بودند، هدف قرار می داد.
برخلاف کمپینهای تبلیغات بد معمولی که قربانیان را به سمت دامنههای تحت کنترل مهاجم هدایت میکنند، نتیجه حمایتشده دامنه قانونی bing.com را نشان میدهد و باعث میشود که تبلیغات کمتر مشکوک به نظر برسد.
وقتی روی آن کلیک شد، Push میگوید که تبلیغ ابتدا از طریق تغییر مسیر تبلیغاتی Google قبل از رسیدن به نقطه پایانی Bing.com/ck/a ردیابی کلیک، که مرورگر را به یک وبسایت وردپرس قانونی اما در معرض خطر متعلق به یک خردهفروش آمریکای جنوبی ارسال میکرد، منتقل شد.
وبسایت در معرض خطر سپس بازدیدکننده را به claude-desk-code[.]com هدایت کرد، یک صفحه دانلود جعلی Claude که برای فریب کاربران macOS در اجرای دستورات مخرب طراحی شده است.
تغییر مسیرهای ردیابی کلیک بینگ از جاوا اسکریپت برای ارسال بازدیدکنندگان به مقصدشان استفاده میکند و به مهاجمان این امکان را میدهد تا کاربران را به وبسایتهای مخرب هدایت کنند در حالی که به نظر میرسد ترافیک از بینگ منشأ میگیرد.
این کمپین همچنین از دو لایه پنهان سازی برای جلوگیری از رسیدن بازدیدکنندگان ناخواسته به محموله استفاده می کند.
وبسایت وردپرس در معرض خطر، یک ارجاعدهنده بینگ و هدرهای خاص مرورگر را قبل از هدایت بازدیدکنندگان بررسی میکند، در حالی که وبسایت جعلی کلود از جاوا اسکریپت برای تأیید اینکه بازدیدکنندگان از Google یا Bing وارد شدهاند استفاده میکند.
بازدیدکنندگانی که سعی میکنند مستقیما به سایت مخرب دسترسی پیدا کنند به صفحه خطای 404 هدایت میشوند و تحلیل حمله را برای اسکنرهای امنیتی خودکار دشوارتر میکند.
مقصد نهایی تقلید متقاعدکنندهای از صفحه دانلود کلود است که نصب کننده macOS را با استفاده از دستور نصب وارد شده در ترمینال ارائه میدهد.
با این حال، در حالی که صفحه فرمان نصب قانونی Anthropic را نمایش می دهد، curl -fsSL https://claude.ai/install.sh | bash، با کلیک بر روی دکمه کپی، یک فرمان مخرب در کلیپ بورد قرار می گیرد.
دستور جایگزین شده ابتدا پیامی را چاپ می کند که ادعا می کند کلود را از وب سایت رسمی Anthropic دانلود می کند، اما در واقع یک URL رمزگذاری شده با Base64 را رمزگشایی می کند که به lake-90[.]com اشاره می کند.
سپس از curl برای دانلود بیصدا یک فایل .dat از سرور تحت کنترل مهاجم استفاده میکند و محتویات آن را مستقیما به پوسته macOS Z (zsh) برای اجرا وارد میکند.
این بدان معناست که قربانیان URL نصب قانونی Claude را هم در صفحه دانلود و هم در ترمینال می بینند، حتی اگر یک اسکریپت کاملا متفاوت در حال اجرا باشد.
محموله نهایی تحویل داده شده توسط حمله ناشناخته باقی مانده است، بنابراین مشخص نیست که چه بدافزاری، در صورت وجود، نصب شده است.
Push Security میگوید که چندین دامنه مرتبط با یک جعبه ابزار ClickFix را شناسایی کرده است که به صورت داخلی به عنوان AcSig ردیابی میکند، که از فرمان نصب macOS یکسان، ساختار URL payload و رابط نصبکننده استفاده میکنند.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
Google Gemini به زودی میتواند به فایلها، برنامهها و وب مک شما دسترسی کامل داشته باشد
ChatGPTهای سفارشی حملات ClickFix را برای استقرار بدافزار RAT تحت فشار قرار می دهند
چگونه بازیگران تهدید پلتفرم های مورد اعتماد هوش مصنوعی را به یک سطح حمله تبدیل می کنند
Anthropic هشدار می دهد که بدافزار infostealer جلسات کلود را ربوده تا استفاده را تخلیه کند.
بدافزار جدید Infinity Stealer داده های macOS را از طریق فریب های ClickFix می گیرد
متن اصلی (انگلیسی)
Hackers abuse Google Ads, Bing redirects to push Claude ClickFix attacks
Hackers are abusing legitimate Bing search-result redirects as click URLs in Google search ads to direct users to fake Claude installers that deliver ClickFix attacks. [...]