تبلیغات جعلی نصبکننده Claude از ریدایرکتهای گوگل و بینگ برای ربودن کلیپبورد سوءاستفاده میکنند

محققان امنیتی در Push Security یک کمپین تبلیغات مخرب را کشف کردند که نصبکننده macOS برنامه Claude را جعل میکند و از زیرساخت تبلیغاتی گوگل و بینگ سوءاستفاده میکند تا کاربرانی که «claude mac» را جستجو میکنند را فریب دهد تا یک دستور مخرب را روی دستگاه خودشان اجرا کنند، بهجای تکیه بر نصب خودکار و مخفیانه بدافزار.
این تکنیک، که با نام ClickFix شناخته میشود، قربانیان را فریب میدهد تا خودشان یک دستور انتخابشده توسط مهاجم را اجرا کنند، بهجای سوءاستفاده از یک آسیبپذیری نرمافزاری. Push Security این کمپین خاص را که آن را «Adception» نامیده، پس از شناسایی یک تبلیغ مخرب گوگل که این عبارت جستجوی دقیق را هدف قرار میداد، پیدا کرد.
زنجیره ریدایرکت چگونه کار میکند
اثربخشی این حمله از یک زنجیره ریدایرکت چندلایه ناشی میشود که طراحی شده تا در هر مرحله قانونی به نظر برسد. نتیجه تبلیغ اسپانسرشده گوگل دامنه قانونی bing.com را نمایش میدهد که آن را کمتر مشکوک جلوه میدهد. کلیک روی آن قربانی را از طریق سیستم ریدایرکت تبلیغاتی خود گوگل، سپس از طریق نقطه پایانی ردیابی کلیک bing.com/ck/a بینگ — یک URL واقعی متعلق به مایکروسافت — عبور میدهد که قربانی را به یک سایت وردپرس هکشده متعلق به یک خردهفروش آمریکای جنوبی بیارتباط هدایت میکند. آن سایت ربودهشده سپس ریدایرکت نهایی را به دامنه مشابه claude-desk-code[.]com انجام میدهد.
ترفند در کلیپبورد
صفحه جعلی Claude دستور نصب واقعی و قانونی Anthropic — curl -fsSL https://claude.ai/install.sh | bash — را دقیقاً همانطور که در سایت واقعی ظاهر میشود نمایش میدهد. اما دکمه کپی صفحه، آن متن قابلمشاهده را کپی نمیکند. در عوض، بهطور مخفیانه دستور متفاوتی را در کلیپبورد قربانی قرار میدهد.
Push Security میگوید بار نهایی تحویلشده توسط فایل .dat ناشناخته است، بنابراین بدافزار واقعی نصبشده روی دستگاههای قربانیان شناسایی نشده است. این شرکت چندین دامنه دیگر را به همین کیت حمله مرتبط کرده که آن را تحت نام «AcSig» ردیابی میکند.
در ابتدا توسط BleepingComputer گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.
مشاهدهٔ منبع اصلی