تبلیغات جعلی نصب‌کننده Claude از ریدایرکت‌های گوگل و بینگ برای ربودن کلیپ‌بورد سوءاستفاده می‌کنند

BleepingComputer
اشتراک‌گذاری:
تبلیغات جعلی نصب‌کننده Claude از ریدایرکت‌های گوگل و بینگ برای ربودن کلیپ‌بورد سوءاستفاده می‌کنند

محققان امنیتی در Push Security یک کمپین تبلیغات مخرب را کشف کردند که نصب‌کننده macOS برنامه Claude را جعل می‌کند و از زیرساخت تبلیغاتی گوگل و بینگ سوءاستفاده می‌کند تا کاربرانی که «claude mac» را جستجو می‌کنند را فریب دهد تا یک دستور مخرب را روی دستگاه خودشان اجرا کنند، به‌جای تکیه بر نصب خودکار و مخفیانه بدافزار.

این تکنیک، که با نام ClickFix شناخته می‌شود، قربانیان را فریب می‌دهد تا خودشان یک دستور انتخاب‌شده توسط مهاجم را اجرا کنند، به‌جای سوءاستفاده از یک آسیب‌پذیری نرم‌افزاری. Push Security این کمپین خاص را که آن را «Adception» نامیده، پس از شناسایی یک تبلیغ مخرب گوگل که این عبارت جستجوی دقیق را هدف قرار می‌داد، پیدا کرد.

زنجیره ریدایرکت چگونه کار می‌کند

اثربخشی این حمله از یک زنجیره ریدایرکت چندلایه ناشی می‌شود که طراحی شده تا در هر مرحله قانونی به نظر برسد. نتیجه تبلیغ اسپانسرشده گوگل دامنه قانونی bing.com را نمایش می‌دهد که آن را کمتر مشکوک جلوه می‌دهد. کلیک روی آن قربانی را از طریق سیستم ریدایرکت تبلیغاتی خود گوگل، سپس از طریق نقطه پایانی ردیابی کلیک bing.com/ck/a بینگ — یک URL واقعی متعلق به مایکروسافت — عبور می‌دهد که قربانی را به یک سایت وردپرس هک‌شده متعلق به یک خرده‌فروش آمریکای جنوبی بی‌ارتباط هدایت می‌کند. آن سایت ربوده‌شده سپس ریدایرکت نهایی را به دامنه مشابه claude-desk-code[.]com انجام می‌دهد.

ترفند در کلیپ‌بورد

صفحه جعلی Claude دستور نصب واقعی و قانونی Anthropic — curl -fsSL https://claude.ai/install.sh | bash — را دقیقاً همان‌طور که در سایت واقعی ظاهر می‌شود نمایش می‌دهد. اما دکمه کپی صفحه، آن متن قابل‌مشاهده را کپی نمی‌کند. در عوض، به‌طور مخفیانه دستور متفاوتی را در کلیپ‌بورد قربانی قرار می‌دهد.

Push Security می‌گوید بار نهایی تحویل‌شده توسط فایل .dat ناشناخته است، بنابراین بدافزار واقعی نصب‌شده روی دستگاه‌های قربانیان شناسایی نشده است. این شرکت چندین دامنه دیگر را به همین کیت حمله مرتبط کرده که آن را تحت نام «AcSig» ردیابی می‌کند.

در ابتدا توسط BleepingComputer گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.

مشاهدهٔ منبع اصلی
اشتراک‌گذاری:
تبلیغات جعلی نصب‌کننده Claude از ریدایرکت‌های گوگل و بینگ برای ربودن کلیپ‌بورد سوءاستفاده می‌کنند | AIO APEX