انتشار نسخه جعلی کلود از راه Google Ads و Bing

هکرها از تبلیغات گوگل و بینگ برای انتشار نسخه جعلی کلود و آلوده‌سازی مک‌ها بهره‌برداری می‌کنند. هکرها با سوءاستفاده از تبلیغات گوگل (Google Ads) و قابلیت انتقال کاربران در موتور جست‌وجوی بینگ (Bing)، آن‌ها را به صفحات جعلی دانلود کلود (Claude) هدایت می‌کنند تا…

5 دقیقه مطالعه
  • پشتیبانی شبکه
  • می‌کند
  • صفحه
  • نصب
  • وب‌سایت
  • کاربر
  • کلود
  • بینگ
انتشار نسخه جعلی کلود از راه Google Ads و Bing

خلاصه تحلیلی خبر

هکرها از تبلیغات گوگل و بینگ برای انتشار نسخه جعلی کلود و آلوده‌سازی مک‌ها بهره‌برداری می‌کنند. هکرها با سوءاستفاده از تبلیغات گوگل (Google Ads) و قابلیت انتقال کاربران در موتور جست‌وجوی بینگ (Bing)، آن‌ها را به صفحات جعلی دانلود کلود (Claude) هدایت می‌کنند تا…

موضوعات اصلی: پشتیبانی شبکه، می‌کند، صفحه، نصب، وب‌سایت، کاربر

انتشار نسخه جعلی کلود از راه Google Ads و Bing
هکرها از تبلیغات گوگل و بینگ برای انتشار نسخه جعلی کلود و آلوده‌سازی مک‌ها بهره‌برداری می‌کنند.

هکرها با سوءاستفاده از تبلیغات گوگل (Google Ads) و قابلیت انتقال کاربران در موتور جست‌وجوی بینگ (Bing)، آن‌ها را به صفحات جعلی دانلود کلود (Claude) هدایت می‌کنند تا با فریب کاربران، فرمان‌های مخرب را روی رایانه‌های مک اجرا کنند. این حمله از روشی به نام کلیک‌فیکس (ClickFix) استفاده می‌کند که در آن، کاربر تصور می‌کند برای نصب یک نرم‌افزار یا رفع یک مشکل عادی باید دستور مشخصی را اجرا کند، در حالی که در واقع با اجرای آن، زمینه برای آلوده شدن دستگاه فراهم می‌شود.

پژوهشگران شرکت پوش سکیوریتی (Push Security) این کارزار را پس از شناسایی یک تبلیغ مشکوک در گوگل کشف کردند. این تبلیغ کاربرانی را هدف قرار می‌داد که عبارت «claude mac» را برای پیدا کردن نسخه مک نرم‌افزار کلود جست‌وجو می‌کردند. نکته مهم این حمله آن است که تبلیغ مخرب در ابتدا کاربران را به یک نشانی معتبر متعلق به بینگ هدایت می‌کند، نه مستقیماً به یک وب‌سایت ناشناس. به این ترتیب، تبلیغ در نگاه نخست قابل‌اعتمادتر به نظر می‌رسد و احتمال شناسایی آن به‌عنوان یک تبلیغ خطرناک کاهش می‌یابد. پس از کلیک روی تبلیغ، کاربر ابتدا از سامانه تبلیغاتی گوگل و سپس از یک نشانی متعلق به بینگ عبور می‌کند. بینگ در این مرحله کاربر را به یک وب‌سایت فروشگاهی مبتنی بر وردپرس (WordPress) در آمریکای جنوبی منتقل می‌کند که هکرها پیش‌تر به آن نفوذ کرده‌اند. این وب‌سایت آلوده نیز بازدیدکننده را به صفحه جعلی دانلود کلود در دامنه claude-desk-code[.]com می‌فرستد.

در واقع، مهاجمان از یک وب‌سایت معتبر اما هک‌شده به‌عنوان واسطه استفاده می‌کنند تا مسیر رسیدن کاربر به صفحه مخرب طبیعی‌تر به نظر برسد. از سوی دیگر، قابلیت انتقال خودکار کاربران در بینگ باعث می‌شود نشانی این موتور جست‌وجو در بخشی از مسیر حمله دیده شود و تشخیص مقصد نهایی دشوارتر شود. هکرها برای پنهان کردن فعالیت خود از روشی استفاده می‌کنند که به زبان ساده، نمایش محتوای متفاوت به افراد مختلف است. برای مثال، وب‌سایت آلوده بررسی می‌کند که کاربر از طریق بینگ وارد شده باشد و مرورگر او شرایط مشخصی داشته باشد. صفحه جعلی نیز بررسی می‌کند که بازدیدکننده از مسیر گوگل یا بینگ به آن رسیده است یا خیر. اگر کسی مستقیماً نشانی صفحه مخرب را وارد کند، به‌جای مشاهده صفحه جعلی دانلود، با خطای ۴۰۴ روبه‌رو می‌شود؛ خطایی که معمولاً به معنای پیدا نشدن صفحه موردنظر است. این ترفند باعث می‌شود ابزارهای امنیتی که برای بررسی وب‌سایت‌های مشکوک طراحی شده‌اند، در برخی شرایط نتوانند محتوای اصلی حمله را مشاهده کنند.

صفحه جعلی، ظاهر یک صفحه رسمی دانلود کلود را تقلید می‌کند و از کاربران مک می‌خواهد برای نصب نرم‌افزار، دستوری را در ترمینال (Terminal) وارد کنند. ترمینال محیطی در رایانه است که کاربر می‌تواند به‌جای استفاده از منوها و دکمه‌ها، دستورهای متنی را مستقیماً به سیستم‌عامل بدهد. اجرای دستورهای ترمینال به‌خودی‌خود خطرناک نیست، اما اگر فرمانی ناشناس یا دست‌کاری‌شده در آن اجرا شود، ممکن است بدون نمایش هشدارهای معمول، برنامه یا کد مخربی را روی رایانه فعال کند. در صفحه جعلی، دستور curl -fsSL https://claude.ai/install.sh | bash به‌عنوان فرمان نصب کلود نمایش داده می‌شود. این فرمان در حالت عادی، اسکریپت نصب نرم‌افزار را از وب‌سایت رسمی کلود دریافت و اجرا می‌کند. اسکریپت در واقع مجموعه‌ای از دستورهاست که برای انجام خودکار مراحل نصب یا تنظیم یک برنامه به کار می‌رود.

اما ترفند اصلی هکرها در دکمه کپی صفحه پنهان شده است. اگر کاربر روی این دکمه کلیک کند، به‌جای فرمانی که روی صفحه می‌بیند، یک دستور متفاوت و مخرب در حافظه موقت رایانه قرار می‌گیرد. حافظه موقت همان بخشی است که متن یا فایل کپی‌شده را تا زمان جایگزینی با محتوای دیگر نگه می‌دارد. بنابراین، کاربر ممکن است تصور کند دستور رسمی نصب را کپی کرده، در حالی که فرمانی کاملاً متفاوت آماده اجراست. دستور جایگزین ابتدا پیامی نمایش می‌دهد که وانمود می‌کند کلود از وب‌سایت رسمی خود در حال دانلود شدن است. سپس نشانی اینترنتی دیگری را که به شکل رمزگذاری‌شده با روش بیس۶۴ (Base64) نوشته شده، به حالت قابل‌خواندن تبدیل می‌کند. این نشانی به دامنه lake-90[.]com اشاره دارد که تحت کنترل مهاجمان است. در مرحله بعد، دستور مخفی فایلی با پسوند dat را از سرور مهاجم دریافت می‌کند و محتوای آن را مستقیماً برای اجرا به ابزار خط فرمان سیستم‌عامل مک می‌فرستد. در نتیجه، به‌جای اجرای فرایند نصب واقعی کلود، کدی ناشناس اجرا می‌شود که می‌تواند برای نصب بدافزار یا انجام فعالیت‌های مخرب دیگر به کار رود.

پژوهشگران هنوز مشخص نکرده‌اند فایل نهایی دریافت‌شده از سرور مهاجم دقیقاً چه کاری انجام می‌دهد. به همین دلیل، نوع بدافزار احتمالی و پیامدهای نهایی این حمله همچنان نامشخص است. شرکت پوش سکیوریتی همچنین چندین دامنه دیگر مرتبط با همین روش حمله را شناسایی کرده است. این دامنه‌ها از فرمان‌های نصب مشابه، شیوه یکسان برای دریافت فایل مخرب و صفحه‌هایی با طراحی تقریباً مشابه استفاده می‌کنند. پژوهشگران این مجموعه ابزارها را در سامانه داخلی خود با نام «AcSig» ردیابی می‌کنند؛ موضوعی که نشان می‌دهد ممکن است مهاجمان از یک ابزار مشترک برای اجرای چندین حمله مشابه استفاده کنند.

این حمله نشان می‌دهد که حتی تبلیغی که از یک مسیر ظاهراً معتبر عبور می‌کند یا صفحه‌ای که از طراحی رسمی یک نرم‌افزار تقلید می‌کند، لزوماً قابل‌اعتماد نیست. کاربران مک باید هنگام دانلود نرم‌افزار، نشانی وب‌سایت را با دقت بررسی کنند و از اجرای دستورهایی که از صفحات ناشناس کپی شده‌اند بپرهیزند. همچنین، اگر صفحه‌ای برای نصب یک برنامه از کاربر بخواهد فرمانی را در ترمینال اجرا کند، بهتر است دستورالعمل‌ها مستقیماً از وب‌سایت رسمی سازنده دریافت شوند و محتوای کپی‌شده پیش از اجرا بررسی شود.

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.