Badacze bezpieczeństwa w Push Security szczegółowo opisali kampanię złośliwego oprogramowania, która porywa reklamy w wyszukiwarce Google i własną infrastrukturę przekierowań Bing firmy Microsoft, aby udostępniać fałszywe instalatory Claude użytkownikom systemu macOS. Technika ta, nazwana przez badaczy „Adcepcją”, została odkryta po tym, jak zespół wykrył złośliwy sponsorowany wynik skierowany do osób szukających „claude mac” w Google.
Tym, co sprawia, że kampania jest niezwykła, nie jest ładunek, ale droga, jaką musi dotrzeć do ofiar. Zamiast wysyłać kliknięcia do domeny kontrolowanej przez atakującego, sponsorowany wynik wyświetlał legalną domenę bing.com firmy Bing – miejsce docelowe, które niewielu użytkowników i kilka automatycznych systemów oceny reklam uznałoby za podejrzane. Dla każdego, kto śledzi, w jaki sposób narzędzia AI są nadużywane w środowisku naturalnym, nasz relacjonowanie branży AI śledził szereg podobnych schematów, które opierają się na popularności asystentów AI.
Jak działa łańcuch przekierowań „Adcepcja”.
Według raportu Push Security ofiara, która kliknęła złośliwą reklamę Google, najpierw przeszła przez standardowe przekierowanie reklamowe Google, a następnie wylądowała na punkcie końcowym śledzenia kliknięć Bing.com/ck/a. Ten punkt końcowy istnieje w celu rejestrowania kliknięć w wynikach wyszukiwania Binga, ale osoby atakujące wymyśliły, jak sprawić, by przekierowywał przeglądarki do wybranego przez nich miejsca docelowego.
Stamtąd łańcuch kontynuował podróż przez legalną, ale skompromitowaną witrynę WordPress należącą do południowoamerykańskiego sprzedawcy detalicznego, która ostatecznie przekierowała odwiedzającego do claude-desk-code[.]com — fałszywej strony pobierania Claude, stworzonej w celu nakłonienia użytkowników systemu macOS do uruchomienia złośliwych poleceń.
Naukowcy uważają, że routing przez zaufaną domenę Bing jest zamierzony. Uczyniwszy końcowe widoczne miejsce docelowe reklamy własnością firmy Microsoft, kampania wydaje się zaprojektowana tak, aby ominąć kontrole bezpieczeństwa reklam, podczas gdy zaatakowana witryna WordPress działa jako wymienny pośrednik, którego można wymienić, jeśli zostanie zgłoszony i wyłączony.
Dwie warstwy maskowania
W kampanii wykorzystuje się także wiele warstw maskowania, aby uniemożliwić skanerom bezpieczeństwa i ciekawskim gościom dotarcie do ładunku:
- Zaatakowana witryna WordPress sprawdza, czy odwiedzający przybyli z odsyłaczem Bing i określonymi nagłówkami przeglądarki, zanim przekieruje ich gdziekolwiek.
- Fałszywa witryna Claude uruchamia JavaScript, który weryfikuje, czy użytkownik pochodzi z Google lub Bing.
- Każdy, kto spróbuje bezpośrednio otworzyć złośliwy adres URL, zostanie przekierowany na stronę błędu 404, co znacznie utrudnia automatyczną analizę ataku.
Tylko użytkownik, który podąży pełną ścieżką od reklamy do przekierowania do naruszenia bezpieczeństwa, zobaczy fałszywą stronę instalatora.
Zamiana schowka w ostatnim kroku
Najbardziej zwodniczy element kampanii znajduje się na samym końcu lejka. Fałszywa strona pobierania w przekonujący sposób imituje oficjalne instrukcje instalacji Claude firmy Anthropic i wyświetla nawet oryginalne polecenie instalacji wydane przez firmę: curl -fsSL https://claude.ai/install.sh | grzmotnąć.
Jednak gdy użytkownik kliknie przycisk kopiowania, strona po cichu umieszcza złośliwe polecenie w schowku zamiast prawdziwego. Podstawione polecenie najpierw wypisuje wiadomość z informacją o pobraniu Claude'a z oficjalnej strony Anthropic. W tle dekoduje adres URL zakodowany w formacie Base64 wskazujący na jezioro-90[.]com, używa curl do cichego pobrania pliku .dat z serwera atakującego i przesyła zawartość pliku bezpośrednio do powłoki Z systemu macOS (zsh) w celu wykonania.
Użytkownik, który dokładnie postępuje zgodnie z instrukcjami – nawet ten, który czyta polecenie na ekranie i porównuje je z prawdziwą dokumentacją Anthropic – nie widzi niczego złego. Oszustwo dzieje się tylko w schowku, w momencie pomiędzy kliknięciem kopiuj a wklejeniem do terminala.
Dlaczego zaufane domeny zmieniają podręcznik dotyczący złośliwych reklam
Typowe kampanie zawierające złośliwe reklamy są dość łatwe do wykrycia: reklama wskazuje na podobną domenę, a pasek adresu przeglądarki zdradza szczegóły gry. Adcepcja odwraca ten model. Widocznym miejscem docelowym jest bing.com, przeskokiem pośrednim jest prawdziwa witryna internetowa małej firmy, a ostateczny ładunek jest kontrolowany za pomocą kontroli stron odsyłających, która pokonuje inspekcję ręczną.
Badacze z Push Security zauważają, że przekierowania Binga śledzące kliknięcia wykorzystują JavaScript do odsyłania odwiedzających dalej, co pozwala na „pranie” ruchu w sposób, który wydaje się pochodzić z samego Binga. Ponieważ punktem końcowym śledzenia kliknięć jest podstawowa infrastruktura, Microsoft nie może po prostu zablokować go na liście — musi wykryć i wyeliminować konkretny wzorzec nadużycia w swoim własnym łańcuchu przekierowań.
Odcinek przypomina także, jak cenny stał się dla przestępców branding AI. Fałszywe instalatory popularnych narzędzi AI — Claude, ChatGPT i podobnych asystentów — są coraz popularniejszą przynętą właśnie dlatego, że miliony ludzi co miesiąc wyszukuje instrukcje pobierania, a znaczna część z nich to użytkownicy, którzy korzystają z nich po raz pierwszy, którzy jeszcze nie wiedzą, jak wygląda legalna strona instalatora.
Co mogą zrobić użytkownicy i zespoły
Praktyczne mechanizmy obronne są mało efektowne, ale skuteczne. Zainstaluj Claude i inne narzędzia programistyczne tylko poprzez przejście bezpośrednio do oficjalnej strony dostawcy, zamiast klikać sponsorowane wyniki. Preferuj menedżery pakietów, takie jak Homebrew, gdzie pakiety są sprawdzane, a źródło pobierania jest stałe. Każdą instrukcję wklejenia polecenia terminala z Internetu traktuj z podejrzliwością: wklej ją najpierw do edytora tekstu i przeczytaj, co tam faktycznie wylądowało, ponieważ kampania Adception pokazuje, że polecenie, które widzisz, nie jest już gwarantowane jako polecenie, które wklejasz.
Organizacje mogą pójść dalej, blokując sponsorowane wyniki zapytań związanych z oprogramowaniem w warstwie DNS lub proxy oraz monitorując połączenia wychodzące do nieznanych domen natychmiast po uruchomieniu na komputerze instrukcji instalacji.
Raport Push Security nie podaje, jak długo trwała kampania, zanim została wykryta, ani ilu użytkowników ostatecznie wykonało szkodliwe polecenie. W momencie publikacji raportu firmy Google i Microsoft nie odpowiedziały publicznie na ustalenia. Jasne jest, że granica między legalną infrastrukturą reklamową a infrastrukturą atakujących jest cieńsza, niż zakłada większość użytkowników – i że najszybciej rozwijające się marki oprogramowania są obecnie tymi, pod które warto się podszywać.
---
Wyprzedź sztuczną inteligencjęOtrzymuj najnowsze wiadomości, analizy i przełomowe informacje dotyczące sztucznej inteligencji — wszystko w jednym miejscu.
Przeczytaj więcej aktualności o sztucznej inteligencji →