Дослідники безпеки з Push Security детально розповіли про рекламну кампанію, яка захоплює пошукові оголошення Google і власну інфраструктуру перенаправлення Bing від Microsoft, щоб надавати підроблені інсталятори Claude користувачам macOS. Техніка, яку дослідники назвали «Прийняття», була відкрита після того, як команда виявила зловмисний спонсорований результат, націлений на людей, які шукали «claude mac» у Google.

Що робить кампанію незвичайною, так це не корисне навантаження, а маршрут, яким вона досягає жертв. Замість того, щоб надсилати клацання на контрольований зловмисником домен, спонсорований результат відображав законний домен Bing bing.com — місце призначення, яке небагато користувачів і деякі автоматизовані системи перевірки реклами вважали б підозрілим. Для тих, хто відстежує, як інструменти штучного інтелекту зловживають у дикій природі, наше висвітлення індустрії штучного інтелекту слідкує за низкою подібних схем, які торгують популярністю помічників ШІ.

Як працює ланцюг перенаправлення «Прийняття».

Згідно зі звітом Push Security, жертва, яка натиснула зловмисне оголошення Google, спочатку пройшла через стандартне переспрямування реклами Google, перш ніж потрапити на кінцеву точку відстеження кліків Bing.com/ck/a. Ця кінцева точка існує, щоб реєструвати кліки власних результатів пошуку Bing, але зловмисники знайшли, як змусити її перенаправляти браузери до місця призначення за їхнім вибором.

Звідти ланцюжок продовжувався через законний, але скомпрометований веб-сайт WordPress, що належав південноамериканському роздрібному продавцю, який зрештою перенаправляв відвідувача на claude-desk-code[.]com — підроблену сторінку завантаження Claude, створену для того, щоб обманом змусити користувачів macOS виконувати шкідливі команди.

Дослідники вважають, що маршрутизація через довірений домен Bing є навмисною. Завдяки тому, що кінцевий видимий пункт призначення реклами є власністю Microsoft, кампанія, здається, створена для ухилення від перевірок безпеки реклами, тоді як скомпрометований сайт WordPress діє як взаємозамінний посередник, якого можна замінити, якщо про нього повідомили та вивели з мережі.

Два шари маскування

Кампанія також використовує кілька рівнів маскування, щоб запобігти сканерам безпеки та цікавим відвідувачам будь-коли досягти корисного навантаження:

  • Зламаний сайт WordPress перевіряє, чи відвідувачі прийшли за допомогою реферера Bing і певних заголовків браузера, перш ніж перенаправляти їх куди завгодно.
  • Фальшивий сайт Claude запускає JavaScript, який підтверджує, що відвідувач прийшов із Google або Bing.
  • Будь-хто, хто намагається безпосередньо відкрити шкідливу URL-адресу, потрапляє на сторінку помилки 404, що значно ускладнює автоматизований аналіз атаки.

Підроблену сторінку інсталятора побачить лише відвідувач, який пройшов повний шлях від оголошення до перенаправлення до компромісу.

Заміна буфера обміну на останньому кроці

Найбільш оманливий елемент кампанії знаходиться в самому кінці воронки. Фальшива сторінка завантаження є переконливою імітацією офіційних інструкцій зі встановлення Anthropic Claude і навіть відображає справжню команду встановлення компанії: curl -fsSL https://claude.ai/install.sh | удар.

Але коли відвідувач натискає кнопку копіювання, сторінка мовчки замінює шкідливу команду в буфер обміну замість справжньої. Замінена команда спочатку друкує повідомлення про завантаження Claude з офіційного веб-сайту Anthropic. У фоновому режимі він декодує URL-адресу, закодовану за допомогою Base64, яка вказує на lake-90[.]com, використовує curl для тихого завантаження файлу .dat із сервера зловмисника та передає вміст файлу безпосередньо в оболонку Z macOS (zsh) для виконання.

Користувач, який уважно дотримується інструкцій — навіть той, хто читає команду на екрані та порівнює її з реальною документацією Anthropic — не бачить нічого поганого. Обман відбувається лише в буфері обміну, у момент між натисканням копії та вставленням у термінал.

Чому довірені домени змінюють методику шкідливої реклами

Типові рекламні кампанії досить легко помітити: реклама вказує на схожий домен, а адресний рядок браузера видає гру. Прийняття перевертає цю модель. Видимим пунктом призначення є bing.com, проміжним переходом є справжній веб-сайт малого бізнесу, а кінцеве корисне навантаження захищено перевірками рефералів, які перешкоджають перевірці вручну.

Дослідники Push Security відзначають, що переспрямування відстеження кліків Bing використовують JavaScript для перенаправлення відвідувачів, що дозволяє відмивати трафік у спосіб, який, здається, походить від самого Bing. Оскільки кінцева точка відстеження кліків є основною інфраструктурою, Microsoft не може просто заблокувати її — вона має виявити та знищити певний шаблон зловживань у власному ланцюжку перенаправлення.

Цей епізод також є нагадуванням про те, наскільки цінним для злочинців став брендинг ШІ. Фальшиві інсталятори для популярних інструментів штучного інтелекту — Claude, ChatGPT і подібних помічників — стають все більш поширеною приманкою саме тому, що мільйони людей щомісяця шукають інструкції щодо завантаження, і значна частина з них — це користувачі, які вперше ввійшли в систему, і ще не знають, як виглядає легальна сторінка інсталятора.

Що можуть зробити користувачі та команди

Практичні засоби захисту непривабливі, але ефективні. Встановлюйте Claude та інші інструменти розробника, лише переходячи безпосередньо на офіційний веб-сайт постачальника, а не натискаючи спонсоровані результати. Віддавайте перевагу менеджерам пакунків, таким як Homebrew, де пакети переглядаються та джерело завантаження фіксується. І ставтеся до будь-якої інструкції щодо вставлення команди терміналу з Інтернету з підозрою: спочатку вставте її в текстовий редактор і прочитайте, що насправді туди потрапило, тому що кампанія Adception показує, що команда, яку ви бачите, більше не гарантовано є командою, яку ви вставляєте.

Організації можуть піти далі, блокуючи спонсоровані результати запитів, пов’язаних із програмним забезпеченням, на рівні DNS або проксі-сервера та відстежуючи вихідні з’єднання з невідомими доменами одразу після виконання інструкцій із встановлення на комп’ютері.

У звіті Push Security не вказано, скільки часу тривала кампанія, перш ніж її було виявлено, або скільки користувачів зрештою виконали зловмисну ​​команду. На момент публікації звіту Google і Microsoft публічно не відреагували на ці висновки. Зрозуміло лише те, що межа між законною рекламною інфраструктурою та інфраструктурою зловмисників тонша, ніж припускає більшість користувачів, і що найшвидше зростаючі бренди програмного забезпечення зараз найбільше варті того, щоб видавати себе за них.

---

Будьте попереду ШІ

Отримуйте останні новини штучного інтелекту, аналіз і прориви — усе в одному місці.

Читати більше новин AI →