पुश सिक्योरिटी के सुरक्षा शोधकर्ताओं ने एक मैलवेयर अभियान का विवरण दिया है जो macOS उपयोगकर्ताओं को नकली क्लाउड इंस्टॉलर परोसने के लिए Google खोज विज्ञापनों और Microsoft के स्वयं के बिंग रीडायरेक्ट बुनियादी ढांचे को हाईजैक करता है। शोधकर्ताओं द्वारा "एडसेप्शन" नामक तकनीक की खोज तब की गई जब टीम ने Google पर "क्लाउड मैक" की खोज करने वाले लोगों को लक्षित करने वाले एक दुर्भावनापूर्ण प्रायोजित परिणाम का पता लगाया।

जो चीज़ अभियान को असामान्य बनाती है वह पेलोड नहीं बल्कि पीड़ितों तक पहुंचने के लिए अपनाया जाने वाला मार्ग है। किसी हमलावर-नियंत्रित डोमेन पर क्लिक भेजने के बजाय, प्रायोजित परिणाम ने बिंग के वैध bing.com डोमेन को प्रदर्शित किया - एक गंतव्य जिसे कुछ उपयोगकर्ता और कुछ स्वचालित विज्ञापन-समीक्षा प्रणालियाँ संदिग्ध मानेंगे। एआई टूलिंग का किस तरह से दुरुपयोग हो रहा है, इस पर नज़र रखने वाले किसी भी व्यक्ति के लिए, हमारे एआई उद्योग कवरेज ने इसी तरह की योजनाओं की एक श्रृंखला का पालन किया है जो एआई सहायकों की लोकप्रियता पर व्यापार करते हैं।

'स्वीकृति' पुनर्निर्देशन श्रृंखला कैसे काम करती है

पुश सिक्योरिटी की रिपोर्ट के अनुसार, एक पीड़ित जिसने दुर्भावनापूर्ण Google विज्ञापन पर क्लिक किया था, वह बिंग के bing.com/ck/a क्लिक-ट्रैकिंग एंडपॉइंट पर उतरने से पहले Google के मानक विज्ञापन रीडायरेक्ट से गुज़रा। वह समापन बिंदु बिंग के स्वयं के खोज परिणामों पर क्लिक लॉग करने के लिए मौजूद है, लेकिन हमलावरों ने यह पता लगा लिया है कि इसे ब्राउज़र को अपनी पसंद के गंतव्य पर कैसे अग्रेषित किया जाए।

वहां से, श्रृंखला एक दक्षिण अमेरिकी रिटेलर से संबंधित एक वैध लेकिन समझौता किए गए वर्डप्रेस वेबसाइट के माध्यम से जारी रही, जिसने अंततः विज़िटर को claude-desk-code[.]com पर पुनर्निर्देशित किया - एक नकली क्लाउड डाउनलोड पेज जो macOS उपयोगकर्ताओं को दुर्भावनापूर्ण कमांड चलाने के लिए धोखा देने के लिए बनाया गया था।

शोधकर्ताओं का मानना ​​है कि बिंग के विश्वसनीय डोमेन के माध्यम से रूटिंग जानबूझकर की गई है। विज्ञापन के अंतिम दृश्यमान गंतव्य को Microsoft संपत्ति बनाकर, अभियान को विज्ञापन सुरक्षा जांच से बचने के लिए डिज़ाइन किया गया प्रतीत होता है, जबकि समझौता की गई वर्डप्रेस साइट एक विनिमेय बिचौलिए के रूप में कार्य करती है जिसे रिपोर्ट किए जाने और ऑफ़लाइन ले जाने पर बदला जा सकता है।

लबादे की दो परतें

यह अभियान सुरक्षा स्कैनरों और जिज्ञासु आगंतुकों को पेलोड तक पहुँचने से रोकने के लिए आवरण की कई परतों का भी उपयोग करता है:

  • समझौता की गई वर्डप्रेस साइट यह जांच करती है कि विज़िटर उन्हें कहीं भी रीडायरेक्ट करने से पहले बिंग रेफरर और विशिष्ट ब्राउज़र हेडर के साथ आए हैं।
  • नकली क्लाउड साइट जावास्क्रिप्ट चलाती है जो सत्यापित करती है कि विज़िटर Google या बिंग से आया है।
  • जो कोई भी सीधे दुर्भावनापूर्ण URL को खोलने का प्रयास करता है, उसे 404 त्रुटि पृष्ठ पर बाउंस कर दिया जाता है, जिससे हमले का स्वचालित विश्लेषण काफी कठिन हो जाता है।

केवल वही विज़िटर जो पूर्ण विज्ञापन-टू-रीडायरेक्ट-टू-कॉम्प्रोमाइज़ पथ का अनुसरण करता है, कभी भी नकली इंस्टॉलर पृष्ठ देखता है।

अंतिम चरण में क्लिपबोर्ड स्वैप

अभियान का सबसे भ्रामक तत्व फ़नल के बिल्कुल अंत में बैठता है। नकली डाउनलोड पेज एंथ्रोपिक के आधिकारिक क्लाउड इंस्टॉलेशन निर्देशों की एक ठोस नकल है, और यह कंपनी के वास्तविक इंस्टॉल कमांड को भी प्रदर्शित करता है: कर्ल -एफएसएसएल https://claude.ai/install.sh | दे घुमा के।

लेकिन जब विज़िटर कॉपी बटन पर क्लिक करता है, तो पेज वास्तविक कमांड के स्थान पर चुपचाप एक दुर्भावनापूर्ण कमांड को क्लिपबोर्ड पर स्वैप कर देता है। प्रतिस्थापित कमांड सबसे पहले एंथ्रोपिक की आधिकारिक वेबसाइट से क्लाउड को डाउनलोड करने का दावा करने वाला एक संदेश प्रिंट करता है। पृष्ठभूमि में, यह लेक-90[.]कॉम की ओर इशारा करते हुए एक बेस64-एनकोडेड यूआरएल को डीकोड करता है, हमलावर के सर्वर से एक .dat फ़ाइल को चुपचाप डाउनलोड करने के लिए कर्ल का उपयोग करता है, और निष्पादन के लिए फ़ाइल की सामग्री को सीधे मैकओएस के ज़ेड शेल (zsh) में पाइप करता है।

एक उपयोगकर्ता जो निर्देशों का सावधानीपूर्वक पालन करता है - यहां तक ​​कि वह जो स्क्रीन पर कमांड पढ़ता है और एंथ्रोपिक के वास्तविक दस्तावेज़ीकरण के साथ इसकी तुलना करता है - उसे कुछ भी गलत नहीं दिखता है। धोखाधड़ी केवल क्लिपबोर्ड में होती है, कॉपी पर क्लिक करने और टर्मिनल में चिपकाने के बीच।

विश्वसनीय डोमेन मालविज्ञापन प्लेबुक को क्यों बदलते हैं

विशिष्ट मैलवेयर अभियानों को पहचानना काफी आसान है: विज्ञापन एक समान दिखने वाले डोमेन पर इंगित करता है, और ब्राउज़र का एड्रेस बार गेम को दूर कर देता है। स्वीकृति उस मॉडल को उलट देती है। दृश्यमान गंतव्य bing.com है, मध्यवर्ती हॉप एक वास्तविक लघु-व्यवसाय वेबसाइट है, और अंतिम पेलोड को रेफरर चेक के पीछे रखा गया है जो मैन्युअल निरीक्षण को विफल करता है।

पुश सिक्योरिटी के शोधकर्ताओं ने ध्यान दिया कि बिंग के क्लिक-ट्रैकिंग रीडायरेक्ट आगंतुकों को आगे भेजने के लिए जावास्क्रिप्ट का उपयोग करते हैं, जो ट्रैफ़िक को इस तरह से लॉन्डर करने की अनुमति देता है जो बिंग से ही उत्पन्न होता प्रतीत होता है। क्योंकि क्लिक-ट्रैकिंग एंडपॉइंट मुख्य बुनियादी ढांचा है, माइक्रोसॉफ्ट इसे आसानी से ब्लॉकलिस्ट नहीं कर सकता है - इसे अपनी रीडायरेक्ट श्रृंखला के अंदर विशिष्ट दुरुपयोग पैटर्न का पता लगाना और उसे खत्म करना होगा।

यह प्रकरण इस बात की भी याद दिलाता है कि एआई ब्रांडिंग अपराधियों के लिए कितनी मूल्यवान हो गई है। लोकप्रिय एआई टूल - क्लाउड, चैटजीपीटी और इसी तरह के सहायकों के लिए नकली इंस्टॉलर - एक तेजी से आम आकर्षण है क्योंकि हर महीने लाखों लोग डाउनलोड निर्देश खोजते हैं और उनमें से एक सार्थक हिस्सा पहली बार उपयोग करने वाले उपयोगकर्ता हैं जो अभी तक नहीं जानते हैं कि एक वैध इंस्टॉलर पेज कैसा दिखता है।

उपयोगकर्ता और टीमें क्या कर सकते हैं

व्यावहारिक बचाव अस्वाभाविक लेकिन प्रभावी हैं। प्रायोजित परिणामों पर क्लिक करने के बजाय सीधे विक्रेता की आधिकारिक वेबसाइट पर जाकर ही क्लाउड और अन्य डेवलपर टूल इंस्टॉल करें। होमब्रू जैसे पैकेज प्रबंधकों को प्राथमिकता दें, जहां पैकेजों की समीक्षा की जाती है और डाउनलोड स्रोत तय किया जाता है। और वेब से टर्मिनल कमांड को पेस्ट करने के किसी भी निर्देश को संदेह की दृष्टि से देखें: इसे पहले टेक्स्ट एडिटर में पेस्ट करें और पढ़ें कि वास्तव में वहां क्या हुआ, क्योंकि एडेप्शन अभियान दिखाता है कि आप जो कमांड देखते हैं वह अब आपके द्वारा पेस्ट किया गया कमांड होने की गारंटी नहीं है।

संगठन डीएनएस या प्रॉक्सी परत पर सॉफ़्टवेयर-संबंधित प्रश्नों के लिए प्रायोजित परिणामों को अवरुद्ध करके और मशीन पर इंस्टॉल निर्देश चलाने के तुरंत बाद अज्ञात डोमेन के आउटबाउंड कनेक्शन की निगरानी करके आगे बढ़ सकते हैं।

पुश सिक्योरिटी की रिपोर्ट यह नहीं बताती है कि खोजे जाने से पहले अभियान कितने समय तक चला या कितने उपयोगकर्ताओं ने अंततः दुर्भावनापूर्ण कमांड को निष्पादित किया। रिपोर्ट के प्रकाशन के समय Google और Microsoft ने निष्कर्षों पर सार्वजनिक रूप से प्रतिक्रिया नहीं दी थी। यह स्पष्ट है कि वैध विज्ञापन अवसंरचना और हमलावर अवसंरचना के बीच की सीमा अधिकांश उपयोगकर्ताओं की धारणा से कहीं अधिक पतली है - और सॉफ्टवेयर में सबसे तेजी से बढ़ते ब्रांड अब प्रतिरूपण के लिए सबसे उपयुक्त हैं।

---

एआई से आगे रहें

नवीनतम एआई समाचार, विश्लेषण और सफलताएँ प्राप्त करें - सभी एक ही स्थान पर।

अधिक AI समाचार पढ़ें →