Các nhà nghiên cứu bảo mật tại Push Security đã trình bày chi tiết về một chiến dịch quảng cáo độc hại chiếm quyền điều khiển quảng cáo tìm kiếm của Google và cơ sở hạ tầng chuyển hướng Bing của chính Microsoft để cung cấp trình cài đặt Claude giả cho người dùng macOS. Kỹ thuật này được các nhà nghiên cứu đặt tên là "Adception", được phát hiện sau khi nhóm phát hiện một kết quả được tài trợ độc hại nhắm mục tiêu vào những người tìm kiếm "claude mac" trên Google.

Điều khiến chiến dịch trở nên khác thường không phải là trọng tải mà là con đường tiếp cận nạn nhân. Thay vì gửi các nhấp chuột đến miền do kẻ tấn công kiểm soát, kết quả được tài trợ hiển thị miền bing.com hợp pháp của Bing — một đích đến mà ít người dùng và ít hệ thống xem xét quảng cáo tự động cho là đáng ngờ. Đối với bất kỳ ai theo dõi cách công cụ AI đang bị lạm dụng một cách hoang dã, phạm vi đưa tin của ngành AI của chúng tôi đã tuân theo một chuỗi các kế hoạch tương tự nhằm đánh đổi sự phổ biến của trợ lý AI.

Chuỗi chuyển hướng 'Quảng cáo' hoạt động như thế nào

Theo báo cáo của Push Security, nạn nhân nhấp vào quảng cáo độc hại của Google trước tiên đã chuyển hướng quảng cáo tiêu chuẩn của Google trước khi đến điểm cuối theo dõi nhấp chuột bing.com/ck/a của Bing. Điểm cuối đó tồn tại để ghi lại các lần nhấp vào kết quả tìm kiếm của chính Bing, nhưng những kẻ tấn công đã tìm ra cách khiến nó chuyển tiếp trình duyệt đến đích mà chúng chọn.

Từ đó, chuỗi tiếp tục thông qua một trang web WordPress hợp pháp nhưng bị xâm phạm thuộc về một nhà bán lẻ Nam Mỹ, trang này cuối cùng đã chuyển hướng khách truy cập đến claude-desk-code[.]com — một trang tải xuống Claude giả mạo được xây dựng để lừa người dùng macOS chạy các lệnh độc hại.

Các nhà nghiên cứu tin rằng việc định tuyến qua miền đáng tin cậy của Bing là có chủ ý. Bằng cách biến đích đến hiển thị cuối cùng của quảng cáo thành tài sản của Microsoft, chiến dịch dường như được thiết kế để trốn tránh các kiểm tra bảo mật quảng cáo, trong khi trang web WordPress bị xâm nhập hoạt động như một người trung gian có thể hoán đổi cho nhau nếu nó được báo cáo và đưa vào chế độ ngoại tuyến.

Hai lớp áo choàng

Chiến dịch này cũng sử dụng nhiều lớp che giấu để ngăn chặn máy quét an ninh và những khách truy cập tò mò tiếp cận trọng tải:

  • Trang web WordPress bị xâm nhập sẽ kiểm tra xem khách truy cập có đến bằng liên kết giới thiệu Bing và tiêu đề trình duyệt cụ thể hay không trước khi chuyển hướng họ đến bất kỳ đâu.
  • Trang web Claude giả mạo chạy JavaScript để xác minh khách truy cập đến từ Google hoặc Bing.
  • Bất kỳ ai cố gắng mở trực tiếp URL độc hại sẽ bị đưa đến trang lỗi 404, điều này khiến việc phân tích tự động cuộc tấn công trở nên khó khăn hơn đáng kể.

Chỉ khách truy cập đi theo toàn bộ đường dẫn quảng cáo để chuyển hướng để thỏa hiệp mới nhìn thấy trang cài đặt giả mạo.

Hoán đổi Clipboard ở Bước Cuối cùng

Yếu tố lừa đảo nhất của chiến dịch nằm ở cuối kênh. Trang tải xuống giả mạo là sự bắt chước thuyết phục hướng dẫn cài đặt Claude chính thức của Anthropic và thậm chí nó còn hiển thị lệnh cài đặt chính hãng của công ty: Curl -fsSL https://claude.ai/install.sh | bash.

Nhưng khi khách truy cập nhấp vào nút sao chép, trang này sẽ âm thầm hoán đổi một lệnh độc hại vào bảng tạm thay cho lệnh thực. Lệnh thay thế trước tiên sẽ in một thông báo yêu cầu tải xuống Claude từ trang web chính thức của Anthropic. Ở chế độ nền, nó giải mã URL được mã hóa Base64 trỏ đến lake-90[.]com, sử dụng Curl để lặng lẽ tải xuống tệp .dat từ máy chủ của kẻ tấn công và chuyển nội dung của tệp trực tiếp vào Z shell (zsh) của macOS để thực thi.

Người dùng làm theo hướng dẫn một cách cẩn thận — ngay cả người đọc lệnh trên màn hình và so sánh nó với tài liệu thực của Anthropic — cũng không thấy có gì sai. Việc lừa dối chỉ xảy ra trong bảng tạm, tại thời điểm giữa việc nhấp vào sao chép và dán vào Terminal.

Tại sao các miền đáng tin cậy lại thay đổi cẩm nang quảng cáo độc hại

Các chiến dịch quảng cáo độc hại điển hình rất dễ bị phát hiện: quảng cáo trỏ vào một miền trông giống nhau và thanh địa chỉ của trình duyệt sẽ hiển thị trò chơi. Sự tiếp nhận đảo ngược mô hình đó. Điểm đến hiển thị là bing.com, bước nhảy trung gian là một trang web doanh nghiệp nhỏ thực sự và trọng tải cuối cùng được kiểm soát sau quá trình kiểm tra của người giới thiệu để đánh bại việc kiểm tra thủ công.

Các nhà nghiên cứu của Push Security lưu ý rằng các chuyển hướng theo dõi nhấp chuột của Bing sử dụng JavaScript để đưa khách truy cập trở đi, điều này cho phép rửa lưu lượng truy cập theo cách có vẻ bắt nguồn từ chính Bing. Vì điểm cuối theo dõi lượt nhấp là cơ sở hạ tầng cốt lõi nên Microsoft không thể đơn giản đưa nó vào danh sách chặn — họ phải phát hiện và loại bỏ kiểu lạm dụng cụ thể bên trong chuỗi chuyển hướng của chính mình.

Tập phim cũng là một lời nhắc nhở về việc thương hiệu AI đã trở nên có giá trị như thế nào đối với tội phạm. Trình cài đặt giả mạo cho các công cụ AI phổ biến - Claude, ChatGPT và các trợ lý tương tự - đang là một điểm thu hút ngày càng phổ biến vì hàng triệu người tìm kiếm hướng dẫn tải xuống mỗi tháng và một phần đáng kể trong số họ là những người dùng lần đầu chưa biết trang cài đặt hợp pháp trông như thế nào.

Những gì người dùng và nhóm có thể làm

Các biện pháp phòng thủ thực tế tuy không hào nhoáng nhưng hiệu quả. Chỉ cài đặt Claude và các công cụ dành cho nhà phát triển khác bằng cách điều hướng trực tiếp đến trang web chính thức của nhà cung cấp thay vì nhấp vào kết quả được tài trợ. Ưu tiên các trình quản lý gói như Homebrew, nơi các gói được xem xét và nguồn tải xuống được cố định. Và xử lý bất kỳ hướng dẫn nào để dán lệnh đầu cuối từ web với sự nghi ngờ: trước tiên hãy dán nó vào trình soạn thảo văn bản và đọc nội dung thực sự nằm ở đó, bởi vì chiến dịch Adception cho thấy lệnh bạn nhìn thấy không còn được đảm bảo là lệnh bạn dán.

Các tổ chức có thể tiến xa hơn bằng cách chặn các kết quả được tài trợ cho các truy vấn liên quan đến phần mềm ở lớp DNS hoặc proxy và bằng cách giám sát các kết nối gửi đi tới các miền không xác định ngay sau khi hướng dẫn cài đặt được chạy trên máy.

Báo cáo của Push Security không cho biết chiến dịch đã chạy bao lâu trước khi bị phát hiện hoặc cuối cùng có bao nhiêu người dùng đã thực thi lệnh độc hại. Google và Microsoft đã không phản hồi công khai về những phát hiện này vào thời điểm báo cáo được công bố. Điều rõ ràng là ranh giới giữa cơ sở hạ tầng quảng cáo hợp pháp và cơ sở hạ tầng của kẻ tấn công mỏng hơn so với hầu hết người dùng nghĩ - và các thương hiệu phần mềm phát triển nhanh nhất hiện là những thương hiệu đáng bị mạo danh nhất.

---

Đi trước AI

Nhận tin tức, phân tích và đột phá mới nhất về AI — tất cả ở cùng một nơi.

Đọc thêm tin tức về AI →