Исследователи безопасности из компании Push Security подробно описали кампанию вредоносной рекламы, которая захватывает поисковые объявления Google и собственную инфраструктуру перенаправления Bing от Microsoft для предоставления поддельных установщиков Claude пользователям macOS. Техника, названная исследователями «Adception», была обнаружена после того, как команда обнаружила вредоносный спонсируемый результат, нацеленный на людей, которые искали «claude mac» в Google.

Что делает кампанию необычной, так это не ее полезная нагрузка, а путь, по которому она добирается до жертв. Вместо отправки кликов на домен, контролируемый злоумышленниками, спонсируемый результат отображал законный домен Bing bing.com — место назначения, которое немногие пользователи и немногие автоматизированные системы просмотра рекламы сочли бы подозрительным. Для тех, кто отслеживает, как злоупотребляют инструментами ИИ в дикой природе, наш освещение об отрасли ИИ проследил за рядом аналогичных схем, которые спекулируют на популярности помощников ИИ.

Как работает цепочка перенаправления «Принятие»

Согласно отчету Push Security, жертва, которая нажала на вредоносное объявление Google, сначала прошла стандартную рекламную переадресацию Google, а затем попала на конечную точку отслеживания кликов Bing bing.com/ck/a. Эта конечная точка существует для регистрации кликов по собственным результатам поиска Bing, но злоумышленники придумали, как заставить ее перенаправлять браузеры в выбранное ими место назначения.

Далее цепочка продолжилась через законный, но скомпрометированный веб-сайт WordPress, принадлежащий южноамериканскому розничному торговцу, который в конечном итоге перенаправил посетителя на claude-desk-code[.]com — поддельную страницу загрузки Claude, созданную для того, чтобы обманом заставить пользователей macOS запускать вредоносные команды.

Исследователи полагают, что маршрутизация через доверенный домен Bing является преднамеренной. Сделав конечный видимый пункт назначения объявления собственностью Microsoft, кампания, похоже, предназначена для уклонения от проверок безопасности рекламы, в то время как скомпрометированный сайт WordPress действует как взаимозаменяемый посредник, которого можно заменить, если о нем сообщат и он будет отключен от сети.

Два слоя маскировки

Кампания также использует несколько уровней маскировки, чтобы предотвратить доступ сканеров безопасности и любопытных посетителей к полезной нагрузке:

  • Скомпрометированный сайт WordPress проверяет, пришли ли посетители с реферером Bing и определенными заголовками браузера, прежде чем перенаправить их куда угодно.
  • На поддельном сайте Claude используется JavaScript, который проверяет, что посетитель пришел из Google или Bing.
  • Любой, кто пытается напрямую открыть вредоносный URL-адрес, попадает на страницу с ошибкой 404, что значительно затрудняет автоматический анализ атаки.

Только посетитель, прошедший полный путь от рекламы до перенаправления к компрометации, когда-либо увидит поддельную страницу установщика.

Замена буфера обмена на последнем этапе

Самый обманчивый элемент кампании находится в самом конце воронки. Поддельная страница загрузки является убедительной имитацией официальных инструкций по установке Anthropic Claude и даже отображает подлинную команду установки компании: curl -fsSL https://claude.ai/install.sh | бить.

Но когда посетитель нажимает кнопку копирования, страница автоматически заменяет вредоносную команду в буфер обмена вместо реальной. Замененная команда сначала печатает сообщение о загрузке Claude с официального сайта Anthropic. В фоновом режиме он декодирует URL-адрес в кодировке Base64, указывающий на Lake-90[.]com, использует Curl для незаметной загрузки файла .dat с сервера злоумышленника и передает содержимое файла непосредственно в оболочку Z macOS (zsh) для выполнения.

Пользователь, который внимательно следует инструкциям — даже тот, кто читает команду на экране и сравнивает ее с реальной документацией Anthropic — не видит ничего плохого. Обман происходит только в буфере обмена, в момент между нажатием кнопки копирования и вставкой в ​​Терминал.

Почему доверенные домены меняют правила вредоносной рекламы

Типичные кампании вредоносной рекламы достаточно легко обнаружить: реклама указывает на похожий домен, а адресная строка браузера выдает игру. Принятие переворачивает эту модель. Видимым пунктом назначения является bing.com, промежуточным звеном является настоящий веб-сайт малого бизнеса, а окончательная полезная нагрузка контролируется проверкой реферера, которая исключает проверку вручную.

Исследователи Push Security отмечают, что перенаправления отслеживания кликов Bing используют JavaScript для направления посетителей дальше, что позволяет отмывать трафик так, как будто он исходит от самого Bing. Поскольку конечная точка отслеживания кликов является базовой инфраструктурой, Microsoft не может просто занести ее в черный список — ей приходится обнаруживать и устранять конкретные шаблоны злоупотреблений внутри собственной цепочки перенаправлений.

Этот эпизод также является напоминанием о том, насколько ценным для преступников стал брендинг ИИ. Поддельные установщики популярных инструментов искусственного интеллекта — Claude, ChatGPT и подобных помощников — становятся все более распространенной приманкой именно потому, что миллионы людей каждый месяц ищут инструкции по загрузке, и значительная часть из них — это новые пользователи, которые еще не знают, как выглядит настоящая страница установщика.

Что могут сделать пользователи и команды

Практическая защита непривлекательна, но эффективна. Устанавливайте Claude и другие инструменты разработчика, только перейдя непосредственно на официальный сайт поставщика, а не нажимая на рекламные результаты. Отдавайте предпочтение менеджерам пакетов, таким как Homebrew, где пакеты проверяются и источник загрузки фиксируется. И относитесь к любой инструкции по вставке команды терминала из Интернета с подозрением: сначала вставьте ее в текстовый редактор и прочитайте, что там на самом деле оказалось, потому что кампания Adception показывает, что команда, которую вы видите, больше не обязательно является той командой, которую вы вставляете.

Организации могут пойти дальше, блокируя спонсируемые результаты запросов, связанных с программным обеспечением, на уровне DNS или прокси-сервера, а также отслеживая исходящие подключения к неизвестным доменам сразу после выполнения инструкций по установке на компьютере.

В отчете Push Security не сообщается, как долго продолжалась кампания до того, как она была обнаружена, или сколько пользователей в конечном итоге выполнили вредоносную команду. Google и Microsoft публично не отреагировали на выводы на момент публикации отчета. Совершенно очевидно, что граница между законной рекламной инфраструктурой и инфраструктурой злоумышленников тоньше, чем предполагает большинство пользователей, и что наиболее быстрорастущие бренды в области программного обеспечения теперь являются теми, кого больше всего стоит выдавать за себя.

---

Будьте впереди ИИ

Получайте последние новости, анализ и открытия в области искусственного интеллекта — все в одном месте.

Подробнее новости AI →