إعلانات مزيفة لمثبت Claude تستغل إعادة توجيه Google وBing لاختطاف الحافظة

BleepingComputer
مشاركة:
إعلانات مزيفة لمثبت Claude تستغل إعادة توجيه Google وBing لاختطاف الحافظة

اكتشف باحثو الأمان في Push Security حملة إعلانات ضارة تنتحل مُثبّت Claude على macOS، مستغلة بنية تحتية إعلانية من Google وBing لخداع المستخدمين الذين يبحثون عن «claude mac» لتشغيل أمر ضار على أجهزتهم الخاصة، بدلاً من الاعتماد على تثبيت برمجيات خبيثة بصمت.

تُعرف هذه التقنية باسم ClickFix، وهي تخدع الضحايا لتنفيذ أمر يختاره المهاجم بأنفسهم، بدلاً من استغلال ثغرة برمجية. اكتشفت Push Security هذه الحملة المحددة، التي أسمتها «Adception»، بعد رصد إعلان Google ضار يستهدف تلك العبارة البحثية بالضبط.

كيف تعمل سلسلة إعادة التوجيه

تأتي فعالية الهجوم من سلسلة إعادة توجيه متعددة الطبقات مصممة لتبدو شرعية في كل خطوة. تعرض نتيجة إعلان Google الممول نطاق bing.com الشرعي، مما يجعلها تبدو أقل إثارة للشك. النقر عليها يوجه الضحية عبر نظام إعادة توجيه إعلانات Google نفسه، ثم عبر نقطة تتبع النقرات bing.com/ck/a التابعة لـBing — وهو رابط حقيقي مملوك لمايكروسوفت — والذي يوجه الضحية إلى موقع WordPress مخترق يعود لتاجر تجزئة أمريكي جنوبي غير ذي صلة. يقوم ذلك الموقع المخترق بعد ذلك بإعادة التوجيه النهائية إلى نطاق مشابه، claude-desk-code[.]com.

الخدعة في الحافظة

تعرض صفحة Claude المزيفة أمر التثبيت الحقيقي والشرعي من Anthropic — curl -fsSL https://claude.ai/install.sh | bash — بالضبط كما يظهر في الموقع الأصلي. لكن زر النسخ في الصفحة لا ينسخ ذلك النص المرئي. بدلاً من ذلك، يضع بصمت أمراً مختلفاً في حافظة الضحية.

تقول Push Security إن الحمولة النهائية التي يسلمها ملف .dat غير معروفة، لذا لم يتم تحديد البرمجية الخبيثة الفعلية المثبتة على أجهزة الضحايا.

وردت في الأصل عن BleepingComputer. اقرأ المقال الأصلي لمزيد من التفاصيل.

عرض المصدر الأصلي
مشاركة:
إعلانات مزيفة لمثبت Claude تستغل إعادة توجيه Google وBing لاختطاف الحافظة | AIO APEX