انتشار نسخه جعلی کلود از راه Google Ads و Bing
هکرها از تبلیغات گوگل و بینگ برای انتشار نسخه جعلی کلود و آلودهسازی مکها بهرهبرداری میکنند. هکرها با سوءاستفاده از تبلیغات گوگل (Google Ads) و قابلیت انتقال کاربران در موتور جستوجوی بینگ (Bing)، آنها را به صفحات جعلی دانلود کلود (Claude) هدایت میکنند تا…
خلاصه تحلیلی خبر
هکرها از تبلیغات گوگل و بینگ برای انتشار نسخه جعلی کلود و آلودهسازی مکها بهرهبرداری میکنند. هکرها با سوءاستفاده از تبلیغات گوگل (Google Ads) و قابلیت انتقال کاربران در موتور جستوجوی بینگ (Bing)، آنها را به صفحات جعلی دانلود کلود (Claude) هدایت میکنند تا…
موضوعات اصلی: پشتیبانی شبکه، میکند، صفحه، نصب، وبسایت، کاربر
هکرها با سوءاستفاده از تبلیغات گوگل (Google Ads) و قابلیت انتقال کاربران در موتور جستوجوی بینگ (Bing)، آنها را به صفحات جعلی دانلود کلود (Claude) هدایت میکنند تا با فریب کاربران، فرمانهای مخرب را روی رایانههای مک اجرا کنند. این حمله از روشی به نام کلیکفیکس (ClickFix) استفاده میکند که در آن، کاربر تصور میکند برای نصب یک نرمافزار یا رفع یک مشکل عادی باید دستور مشخصی را اجرا کند، در حالی که در واقع با اجرای آن، زمینه برای آلوده شدن دستگاه فراهم میشود.
پژوهشگران شرکت پوش سکیوریتی (Push Security) این کارزار را پس از شناسایی یک تبلیغ مشکوک در گوگل کشف کردند. این تبلیغ کاربرانی را هدف قرار میداد که عبارت «claude mac» را برای پیدا کردن نسخه مک نرمافزار کلود جستوجو میکردند. نکته مهم این حمله آن است که تبلیغ مخرب در ابتدا کاربران را به یک نشانی معتبر متعلق به بینگ هدایت میکند، نه مستقیماً به یک وبسایت ناشناس. به این ترتیب، تبلیغ در نگاه نخست قابلاعتمادتر به نظر میرسد و احتمال شناسایی آن بهعنوان یک تبلیغ خطرناک کاهش مییابد. پس از کلیک روی تبلیغ، کاربر ابتدا از سامانه تبلیغاتی گوگل و سپس از یک نشانی متعلق به بینگ عبور میکند. بینگ در این مرحله کاربر را به یک وبسایت فروشگاهی مبتنی بر وردپرس (WordPress) در آمریکای جنوبی منتقل میکند که هکرها پیشتر به آن نفوذ کردهاند. این وبسایت آلوده نیز بازدیدکننده را به صفحه جعلی دانلود کلود در دامنه claude-desk-code[.]com میفرستد.
در واقع، مهاجمان از یک وبسایت معتبر اما هکشده بهعنوان واسطه استفاده میکنند تا مسیر رسیدن کاربر به صفحه مخرب طبیعیتر به نظر برسد. از سوی دیگر، قابلیت انتقال خودکار کاربران در بینگ باعث میشود نشانی این موتور جستوجو در بخشی از مسیر حمله دیده شود و تشخیص مقصد نهایی دشوارتر شود. هکرها برای پنهان کردن فعالیت خود از روشی استفاده میکنند که به زبان ساده، نمایش محتوای متفاوت به افراد مختلف است. برای مثال، وبسایت آلوده بررسی میکند که کاربر از طریق بینگ وارد شده باشد و مرورگر او شرایط مشخصی داشته باشد. صفحه جعلی نیز بررسی میکند که بازدیدکننده از مسیر گوگل یا بینگ به آن رسیده است یا خیر. اگر کسی مستقیماً نشانی صفحه مخرب را وارد کند، بهجای مشاهده صفحه جعلی دانلود، با خطای ۴۰۴ روبهرو میشود؛ خطایی که معمولاً به معنای پیدا نشدن صفحه موردنظر است. این ترفند باعث میشود ابزارهای امنیتی که برای بررسی وبسایتهای مشکوک طراحی شدهاند، در برخی شرایط نتوانند محتوای اصلی حمله را مشاهده کنند.
صفحه جعلی، ظاهر یک صفحه رسمی دانلود کلود را تقلید میکند و از کاربران مک میخواهد برای نصب نرمافزار، دستوری را در ترمینال (Terminal) وارد کنند. ترمینال محیطی در رایانه است که کاربر میتواند بهجای استفاده از منوها و دکمهها، دستورهای متنی را مستقیماً به سیستمعامل بدهد. اجرای دستورهای ترمینال بهخودیخود خطرناک نیست، اما اگر فرمانی ناشناس یا دستکاریشده در آن اجرا شود، ممکن است بدون نمایش هشدارهای معمول، برنامه یا کد مخربی را روی رایانه فعال کند. در صفحه جعلی، دستور curl -fsSL https://claude.ai/install.sh | bash بهعنوان فرمان نصب کلود نمایش داده میشود. این فرمان در حالت عادی، اسکریپت نصب نرمافزار را از وبسایت رسمی کلود دریافت و اجرا میکند. اسکریپت در واقع مجموعهای از دستورهاست که برای انجام خودکار مراحل نصب یا تنظیم یک برنامه به کار میرود.
اما ترفند اصلی هکرها در دکمه کپی صفحه پنهان شده است. اگر کاربر روی این دکمه کلیک کند، بهجای فرمانی که روی صفحه میبیند، یک دستور متفاوت و مخرب در حافظه موقت رایانه قرار میگیرد. حافظه موقت همان بخشی است که متن یا فایل کپیشده را تا زمان جایگزینی با محتوای دیگر نگه میدارد. بنابراین، کاربر ممکن است تصور کند دستور رسمی نصب را کپی کرده، در حالی که فرمانی کاملاً متفاوت آماده اجراست. دستور جایگزین ابتدا پیامی نمایش میدهد که وانمود میکند کلود از وبسایت رسمی خود در حال دانلود شدن است. سپس نشانی اینترنتی دیگری را که به شکل رمزگذاریشده با روش بیس۶۴ (Base64) نوشته شده، به حالت قابلخواندن تبدیل میکند. این نشانی به دامنه lake-90[.]com اشاره دارد که تحت کنترل مهاجمان است. در مرحله بعد، دستور مخفی فایلی با پسوند dat را از سرور مهاجم دریافت میکند و محتوای آن را مستقیماً برای اجرا به ابزار خط فرمان سیستمعامل مک میفرستد. در نتیجه، بهجای اجرای فرایند نصب واقعی کلود، کدی ناشناس اجرا میشود که میتواند برای نصب بدافزار یا انجام فعالیتهای مخرب دیگر به کار رود.
پژوهشگران هنوز مشخص نکردهاند فایل نهایی دریافتشده از سرور مهاجم دقیقاً چه کاری انجام میدهد. به همین دلیل، نوع بدافزار احتمالی و پیامدهای نهایی این حمله همچنان نامشخص است. شرکت پوش سکیوریتی همچنین چندین دامنه دیگر مرتبط با همین روش حمله را شناسایی کرده است. این دامنهها از فرمانهای نصب مشابه، شیوه یکسان برای دریافت فایل مخرب و صفحههایی با طراحی تقریباً مشابه استفاده میکنند. پژوهشگران این مجموعه ابزارها را در سامانه داخلی خود با نام «AcSig» ردیابی میکنند؛ موضوعی که نشان میدهد ممکن است مهاجمان از یک ابزار مشترک برای اجرای چندین حمله مشابه استفاده کنند.
این حمله نشان میدهد که حتی تبلیغی که از یک مسیر ظاهراً معتبر عبور میکند یا صفحهای که از طراحی رسمی یک نرمافزار تقلید میکند، لزوماً قابلاعتماد نیست. کاربران مک باید هنگام دانلود نرمافزار، نشانی وبسایت را با دقت بررسی کنند و از اجرای دستورهایی که از صفحات ناشناس کپی شدهاند بپرهیزند. همچنین، اگر صفحهای برای نصب یک برنامه از کاربر بخواهد فرمانی را در ترمینال اجرا کند، بهتر است دستورالعملها مستقیماً از وبسایت رسمی سازنده دریافت شوند و محتوای کپیشده پیش از اجرا بررسی شود.
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.