புஷ் செக்யூரிட்டியின் பாதுகாப்பு ஆய்வாளர்கள், போலி கிளாட் நிறுவிகளை மேகோஸ் பயனர்களுக்கு வழங்க, கூகுள் தேடல் விளம்பரங்களையும் மைக்ரோசாப்டின் சொந்த பிங் உள்கட்டமைப்பையும் கடத்தும் தவறான விளம்பரப் பிரச்சாரத்தை விவரித்துள்ளனர். ஆராய்ச்சியாளர்களால் "அட்செப்ஷன்" என்று அழைக்கப்படும் இந்த நுட்பம், Google இல் "claude mac" ஐத் தேடும் நபர்களைக் குறிவைத்து ஒரு தீங்கிழைக்கும் ஸ்பான்சர் செய்யப்பட்ட முடிவைக் கண்டறிந்த பிறகு கண்டறியப்பட்டது.
பிரச்சாரத்தை அசாதாரணமாக்குவது பேலோட் அல்ல, ஆனால் பாதிக்கப்பட்டவர்களைச் சென்றடைய அது எடுக்கும் பாதை. தாக்குபவர்-கட்டுப்படுத்தப்பட்ட டொமைனுக்கு கிளிக்குகளை அனுப்புவதற்குப் பதிலாக, ஸ்பான்சர் செய்யப்பட்ட முடிவு Bing இன் முறையான bing.com டொமைனைக் காட்டுகிறது - சில பயனர்கள் மற்றும் சில தானியங்கு விளம்பர மதிப்பாய்வு அமைப்புகள் சந்தேகத்திற்குரியதாகக் கருதும் இடமாகும். காடுகளில் AI கருவி எவ்வாறு தவறாகப் பயன்படுத்தப்படுகிறது என்பதைக் கண்காணிக்கும் எவருக்கும், AI உதவியாளர்களின் பிரபலத்தைப் பற்றி வர்த்தகம் செய்யும் இதே போன்ற திட்டங்களை எங்கள் AI தொழில் கவரேஜ் பின்பற்றுகிறது.
'அட்செப்ஷன்' வழிமாற்றுச் சங்கிலி எவ்வாறு செயல்படுகிறது
புஷ் செக்யூரிட்டியின் அறிக்கையின்படி, தீங்கிழைக்கும் கூகுள் விளம்பரத்தைக் கிளிக் செய்த பாதிக்கப்பட்டவர், பிங்கின் bing.com/ck/a கிளிக்-டிராக்கிங் எண்ட்பாயிண்டில் இறங்குவதற்கு முன், Google இன் நிலையான விளம்பரத் திசைதிருப்பலை முதலில் கடந்து சென்றார். பிங்கின் சொந்த தேடல் முடிவுகளில் கிளிக்குகளைப் பதிவு செய்ய அந்த எண்ட்பாயிண்ட் உள்ளது, ஆனால் தாக்குபவர்கள் அதை எப்படி உலாவிகளை தாங்கள் தேர்ந்தெடுக்கும் இடத்திற்கு அனுப்புவது என்பதைக் கண்டுபிடித்தனர்.
அங்கிருந்து, ஒரு தென் அமெரிக்க சில்லறை விற்பனையாளருக்குச் சொந்தமான ஒரு முறையான ஆனால் சமரசம் செய்யப்பட்ட வேர்ட்பிரஸ் வலைத்தளத்தின் மூலம் சங்கிலி தொடர்ந்தது, இது இறுதியாக பார்வையாளரை claude-desk-code[.]com-க்கு திருப்பியனுப்பியது - இது macOS பயனர்களை தீங்கிழைக்கும் கட்டளைகளை இயக்குவதற்காக உருவாக்கப்பட்ட போலி Claude பதிவிறக்கப் பக்கம்.
பிங்கின் நம்பகமான டொமைன் மூலம் ரூட்டிங் செய்வது வேண்டுமென்றே என்று ஆராய்ச்சியாளர்கள் நம்புகின்றனர். விளம்பரத்தின் இறுதிக் காணக்கூடிய இலக்கை மைக்ரோசாஃப்ட் சொத்தாக மாற்றுவதன் மூலம், விளம்பரப் பாதுகாப்புச் சோதனைகளைத் தவிர்க்கும் வகையில் பிரச்சாரம் வடிவமைக்கப்பட்டதாகத் தோன்றுகிறது, அதே சமயம் சமரசம் செய்யப்பட்ட வேர்ட்பிரஸ் தளமானது பரிமாற்றக்கூடிய இடைத்தரகராகச் செயல்படுகிறது.
இரண்டு அடுக்கு மூடுதல்
பாதுகாப்பு ஸ்கேனர்கள் மற்றும் ஆர்வமுள்ள பார்வையாளர்கள் எப்போதும் பேலோடை அடைவதைத் தடுக்க, இந்த பிரச்சாரம் பல அடுக்கு மூடுதலைப் பயன்படுத்துகிறது:
- சமரசம் செய்யப்பட்ட வேர்ட்பிரஸ் தளமானது, பார்வையாளர்கள் பிங் ரெஃபரர் மற்றும் குறிப்பிட்ட பிரவுசர் ஹெடர்களுடன் வந்துள்ளார்களா என்பதைச் சரிபார்க்கிறது.
- போலி கிளாட் தளம் ஜாவாஸ்கிரிப்டை இயக்குகிறது, இது பார்வையாளர் Google அல்லது Bing இலிருந்து வந்ததைச் சரிபார்க்கிறது.
- தீங்கிழைக்கும் URL ஐ நேரடியாகத் திறக்க முயற்சிக்கும் எவரும் 404 பிழைப் பக்கத்திற்குத் தள்ளப்படுவார்கள், இது தாக்குதலின் தானியங்கு பகுப்பாய்வை கணிசமாக கடினமாக்குகிறது.
முழு விளம்பரத்திலிருந்து திருப்பி விடப்படும் சமரசப் பாதையைப் பின்பற்றும் பார்வையாளர் மட்டுமே போலி நிறுவி பக்கத்தைப் பார்ப்பார்.
இறுதி கட்டத்தில் கிளிப்போர்டு இடமாற்றம்
பிரச்சாரத்தின் மிகவும் ஏமாற்றும் கூறு புனலின் முடிவில் அமர்ந்திருக்கிறது. போலியான பதிவிறக்கப் பக்கம் ஆந்த்ரோபிக்கின் அதிகாரப்பூர்வ கிளாட் நிறுவல் வழிமுறைகளின் உறுதியான பிரதிபலிப்பாகும், மேலும் இது நிறுவனத்தின் உண்மையான நிறுவல் கட்டளையையும் காட்டுகிறது: curl -fsSL https://claude.ai/install.sh | பாஷ்.
ஆனால் பார்வையாளர் நகல் பொத்தானைக் கிளிக் செய்யும் போது, பக்கம் உண்மையான ஒரு இடத்தில் ஒரு தீங்கிழைக்கும் கட்டளையை கிளிப்போர்டுக்கு மாற்றும். மாற்றியமைக்கப்பட்ட கட்டளை முதலில் ஆந்த்ரோபிக்கின் அதிகாரப்பூர்வ இணையதளத்தில் இருந்து க்ளாடைப் பதிவிறக்குவதாகக் கூறும் செய்தியை அச்சிடுகிறது. பின்னணியில், இது Lake-90[.]com ஐ சுட்டிக்காட்டும் Base64-குறியீடு செய்யப்பட்ட URL ஐ டிகோட் செய்கிறது, தாக்குபவர்களின் சேவையகத்திலிருந்து ஒரு .dat கோப்பை அமைதியாகப் பதிவிறக்க சுருட்டைப் பயன்படுத்துகிறது, மேலும் கோப்பின் உள்ளடக்கங்களை நேரடியாக macOS இன் Z ஷெல்லில் (zsh) செயல்படுத்துகிறது.
வழிமுறைகளை கவனமாகப் பின்பற்றும் ஒரு பயனர் — திரையில் உள்ள கட்டளையைப் படித்து, ஆந்த்ரோபிக்கின் உண்மையான ஆவணங்களுடன் ஒப்பிட்டுப் பார்ப்பவர் கூட — தவறில்லை. நகலெடுப்பதற்கும் டெர்மினலில் ஒட்டுவதற்கும் இடைப்பட்ட நேரத்தில், கிளிப்போர்டில் மட்டுமே ஏமாற்றுதல் நிகழ்கிறது.
ஏன் நம்பகமான டொமைன்கள் மால்வர்டைசிங் பிளேபுக்கை மாற்றுகின்றன
வழக்கமான தவறான விளம்பரப் பிரச்சாரங்களைக் கண்டறிவது மிகவும் எளிதானது: விளம்பரம் தோற்றமளிக்கும் டொமைனில் சுட்டிக்காட்டுகிறது, மேலும் உலாவியின் முகவரிப் பட்டி கேமைக் கொடுக்கிறது. அட்செப்ஷன் அந்த மாதிரியை மாற்றுகிறது. காணக்கூடிய இலக்கு bing.com, இடைநிலை ஹாப் ஒரு உண்மையான சிறு-வணிக இணையதளம், மேலும் இறுதி பேலோட் என்பது கையேடு பரிசோதனையைத் தோற்கடிக்கும் பரிந்துரையாளர் காசோலைகளுக்குப் பின்னால் உள்ளது.
புஷ் செக்யூரிட்டியின் ஆராய்ச்சியாளர்கள், பிங்கின் கிளிக்-டிராக்கிங் வழிமாற்றுகள் பார்வையாளர்களை அனுப்ப ஜாவாஸ்கிரிப்டைப் பயன்படுத்துகின்றன, இது பிங்கிலிருந்து தோன்றிய விதத்தில் போக்குவரத்தை சலவை செய்ய அனுமதிக்கிறது. கிளிக்-டிராக்கிங் எண்ட்பாயிண்ட் முக்கிய உள்கட்டமைப்பு என்பதால், மைக்ரோசாப்ட் அதை தடைப்பட்டியலில் சேர்க்க முடியாது - அது அதன் சொந்த வழிமாற்றுச் சங்கிலியில் உள்ள குறிப்பிட்ட முறைகேடு முறையைக் கண்டறிந்து அழிக்க வேண்டும்.
எபிசோட் குற்றவாளிகளுக்கு AI பிராண்டிங் எவ்வளவு மதிப்புமிக்கதாக மாறியது என்பதை நினைவூட்டுகிறது. பிரபலமான AI கருவிகளுக்கான போலி நிறுவிகள் - Claude, ChatGPT மற்றும் ஒத்த உதவியாளர்கள் - பெருகிய முறையில் பொதுவான தூண்டுதலாக இருக்கிறது, ஏனெனில் மில்லியன் கணக்கான மக்கள் ஒவ்வொரு மாதமும் பதிவிறக்க வழிமுறைகளைத் தேடுகிறார்கள் மற்றும் அவர்களில் அர்த்தமுள்ள பங்கு முதல் முறையாகப் பயன்படுத்துபவர்கள்.
பயனர்கள் மற்றும் குழுக்கள் என்ன செய்ய முடியும்
நடைமுறைப் பாதுகாப்புகள் அழகற்றவை ஆனால் பயனுள்ளவை. ஸ்பான்சர் செய்யப்பட்ட முடிவுகளைக் கிளிக் செய்வதற்குப் பதிலாக விற்பனையாளரின் அதிகாரப்பூர்வ இணையதளத்திற்கு நேரடியாகச் செல்வதன் மூலம் மட்டுமே கிளாட் மற்றும் பிற டெவலப்பர் கருவிகளை நிறுவவும். ஹோம்ப்ரூ போன்ற தொகுப்பு மேலாளர்களை விரும்பவும், அங்கு தொகுப்புகள் மதிப்பாய்வு செய்யப்பட்டு பதிவிறக்க ஆதாரம் சரி செய்யப்படுகிறது. இணையத்திலிருந்து டெர்மினல் கட்டளையை ஒட்டுவதற்கான எந்த அறிவுறுத்தலையும் சந்தேகத்துடன் நடத்துங்கள்: அதை முதலில் உரை திருத்தியில் ஒட்டவும் மற்றும் உண்மையில் அங்கு வந்ததைப் படிக்கவும், ஏனெனில் நீங்கள் பார்க்கும் கட்டளையை நீங்கள் ஒட்டும் கட்டளை இனி உத்தரவாதமளிக்காது.
டிஎன்எஸ் அல்லது ப்ராக்ஸி லேயரில் மென்பொருள் தொடர்பான வினவல்களுக்கான ஸ்பான்சர் செய்யப்பட்ட முடிவுகளைத் தடுப்பதன் மூலமும், நிறுவல் வழிமுறைகள் கணினியில் இயக்கப்பட்ட உடனேயே தெரியாத டொமைன்களுக்கான வெளிச்செல்லும் இணைப்புகளைக் கண்காணிப்பதன் மூலமும் நிறுவனங்கள் மேலும் முன்னேறலாம்.
புஷ் செக்யூரிட்டியின் அறிக்கை, பிரச்சாரம் கண்டுபிடிக்கப்படுவதற்கு முன்பு எவ்வளவு நேரம் ஓடியது அல்லது எத்தனை பயனர்கள் தீங்கிழைக்கும் கட்டளையை இறுதியில் செயல்படுத்தினார்கள் என்று கூறவில்லை. கூகுள் மற்றும் மைக்ரோசாப்ட் ஆகியவை அறிக்கை வெளியிடப்பட்ட நேரத்தில் கண்டுபிடிப்புகளுக்கு பகிரங்கமாக பதிலளிக்கவில்லை. தெளிவானது என்னவென்றால், முறையான விளம்பர உள்கட்டமைப்பு மற்றும் தாக்குபவர் உள்கட்டமைப்பு ஆகியவற்றுக்கு இடையேயான எல்லை பெரும்பாலான பயனர்கள் கருதுவதை விட மெல்லியதாக உள்ளது - மேலும் மென்பொருளில் வேகமாக வளர்ந்து வரும் பிராண்டுகள் இப்போது ஆள்மாறாட்டம் செய்யத் தகுதியானவை.
---
AIக்கு முன்னால் இருங்கள்சமீபத்திய AI செய்திகள், பகுப்பாய்வு மற்றும் முன்னேற்றங்கள் - அனைத்தையும் ஒரே இடத்தில் பெறுங்கள்.
மேலும் AI செய்திகளைப் படிக்கவும் →