Svarīgākais Latvijai

Sestdiena, 10. oktobris Šodien vārda dienu svin: Arvīds, Arvis, Druvis

Rīga: 11 °C, apmācies, vējš DR 4 m/s (LVĢMC mērījums, Rīga Universitāte, 12:00) Rīga

Hakeri Google reklāmās un Bing novirzījumos izplata viltotu Claude instalētāju macOS lietotājiem

Push Security un BleepingComputer apraksta «Adception» kampaņu: sponsorētā «claude mac» reklāma caur Bing un kompromitētu vietni ved uz ClickFix uzbrukumu.

Hakeri Google reklāmās un Bing novirzījumos izplata viltotu Claude instalētāju macOS lietotājiem
Ilustratīvs attēls. Foto: FlyD / Unsplash

Kiberdrošības uzņēmums Push Security 9. oktobrī aprakstīja kampaņu, ko pētnieki dēvē par «Adception»: Google meklēšanas reklāma ar atslēgvārdiem «claude mac» kā galamērķi rādīja leģitīmo bing.com domēnu, taču klikšķis novadīja lietotāju līdz viltotai Claude lejupielādes lapai. BleepingComputer ziņo, ka mērķis ir macOS lietotāji, kuri meklē Anthropic rīka oficiālo instalāciju.

Uzbrukuma ķēde sākas ar Google reklāmas novirzījumu, tad Bing klikšķu izsekošanas adresi bing.com/ck/a un tālāk — kompromitētu Dienvidamerikas mazumtirgotāja WordPress lapu. No tās apmeklētājs tiek sūtīts uz viltotu lejupielādes vietni. Push norāda, ka Bing rezultāta izmantošana reklāmas galamērķī palīdz apiet reklāmu drošības pārbaudes, jo pirmajā skatā redzams uzticams meklētājprogrammas domēns.

Kampaņa izmanto divus slēpšanas slāņus: kompromitētā vietne pieprasa Bing refereru un noteiktas pārlūkprogrammas galvenes, bet viltotā Claude lapa ar JavaScript pārbauda, vai apmeklētājs nāk no Google vai Bing. Tiešā piekļuve ļaunprātīgajai adresei bieži beidzas ar 404 kļūdas lapu, kas apgrūtina automātisko skeneru darbu.

Galamērķa lapa imitē Claude instalācijas instrukcijas un rāda Anthropic leģitīmo komandu curl -fsSL https://claude.ai/install.sh | bash. Tomēr pogas «Copy» klikšķis starpliktuvē ieliek citu komandu: tā terminālī izdrukā ziņu par lejupielādi no oficiālās adreses, bet patiesībā atkodē slēptu URL un ar curl lejupielādē .dat failu, kura saturu izpilda macOS Z čaulā (zsh). Tādējādi lietotājs gan lapā, gan terminālī redz Claude oficiālo adresi, lai gan tiek izpildīts cits skripts.

Push identificējusi vairākus domēnus, kas saistīti ar to pašu ClickFix/InstallFix rīkkopu (iekšēji «AcSig»), ar līdzīgu macOS instalācijas komandu un interfeisu. Galīgais ļaunprogrammatūras saturs uzbrukumā vēl nav publiski identificēts. Pētnieki atgādina, ka meklētājprogrammu malvertising joprojām ir viens no biežākajiem ClickFix piegādes ceļiem un ka uzticams domēns reklāmā negarantē drošu galamērķi.

Avoti

  1. Push Security: Adception — malvertising caur Bing rezultātu pushsecurity.com
  2. BleepingComputer: hakeri ļaunprātīgi izmanto Google Ads un Bing Claude ClickFix uzbrukumos www.bleepingcomputer.com

Rakstu sagatavojis MI, pamatojoties uz norādītajiem avotiem.

Komentāri 0

Tavs komentārs

Komentārus raksta lasītāji. Tie parādās pēc redakcijas pārbaudes. Saites nav atļautas.

Pārbaudes kods

Vēl nav komentāru. Uzraksti pirmo.