ΑρχικήSecurityHackers καταχρώνται Google Ads και Claude.ai chats για Mac επιθέσεις

Hackers καταχρώνται Google Ads και Claude.ai chats για Mac επιθέσεις

Μια ιδιαίτερα ανησυχητική εκστρατεία κυβερνοεπιθέσεων βρίσκεται σε εξέλιξη, με τους δράστες να εκμεταλλεύονται δύο φαινομενικά αξιόπιστα ψηφιακά εργαλεία: τις χορηγούμενες διαφημίσεις της Google και τις δημόσια προσβάσιμες κοινόχρηστες συνομιλίες του Anthropic Claude.ai. Η νέα αυτή τακτική σηματοδοτεί μια επικίνδυνη εξέλιξη στον χώρο του malvertising, καθώς οι επιτιθέμενοι δεν χρειάζεται πλέον να δημιουργούν ψεύτικες ιστοσελίδες για να εξαπατήσουν τα θύματά τους.

Google Ads Claude.ai chats Mac επιθέσεις

Οι χρήστες που πραγματοποιούν αναζητήσεις όπως “Claude mac download” ενδέχεται να συναντήσουν χορηγούμενα αποτελέσματα που εμφανίζουν ως επίσημο προορισμό το claude.ai, οδηγώντας όμως τελικά σε οδηγίες εγκατάστασης malware σε συσκευές macOS.

Η ανακάλυψη της επίθεσης και το νέο μοντέλο εξαπάτησης

Η καμπάνια εντοπίστηκε από τον μηχανικό ασφαλείας Berk Albayrak, ο οποίος αποκάλυψε τα ευρήματά του έπειτα από ανάλυση ύποπτου shared chat. Το συγκεκριμένο chat παρουσιαζόταν ως δήθεν επίσημος οδηγός εγκατάστασης του “Claude Code on Mac”, μάλιστα με ψευδή αναφορά σε τεχνική υποστήριξη της Apple.

Δείτε επίσης: GPUGate malware: Εκμετάλλευση GitHub και Google Ads για επιθέσεις

Η μέθοδος κοινωνικής μηχανικής που χρησιμοποιείται είναι εξαιρετικά πειστική. Οι χρήστες καλούνται να ανοίξουν το Terminal του macOS και να επικολλήσουν μια εντολή που υποτίθεται ότι εγκαθιστά το απαραίτητο εργαλείο. Στην πραγματικότητα, η εντολή ενεργοποιεί τη λήψη και σιωπηλή εκτέλεση κακόβουλου λογισμικού.

Το ιδιαίτερα ανησυχητικό στοιχείο είναι πως εντοπίστηκαν πολλαπλές ανεξάρτητες εκδόσεις της ίδιας επίθεσης, με διαφορετική υποδομή, domains και payloads, γεγονός που δείχνει οργανωμένη και εξελισσόμενη επιχείρηση.

Hackers καταχρώνται Google Ads και Claude.ai chats για Mac επιθέσεις

Πώς λειτουργεί το malware στο macOS

Η επίθεση αξιοποιεί shell scripts τα οποία εκτελούνται εξ ολοκλήρου στη μνήμη της συσκευής, χωρίς να αφήνουν εμφανή αρχεία στον δίσκο. Πρόκειται για τεχνική που δυσκολεύει σημαντικά τον εντοπισμό από παραδοσιακά antivirus εργαλεία.

Ακόμη πιο ανησυχητική είναι η χρήση πολυμορφικής παράδοσης payload, όπου κάθε αίτημα προς τον κακόβουλο server επιστρέφει ελαφρώς τροποποιημένο κακόβουλο κώδικα. Με αυτόν τον τρόπο αποφεύγεται ο εντοπισμός μέσω γνωστών signatures ή hashes.

Σε αρκετές περιπτώσεις, το malware εκτελεί προκαταρκτικό έλεγχο του συστήματος. Αναζητά αν η συσκευή χρησιμοποιεί ρωσικές ή άλλες CIS ρυθμίσεις πληκτρολογίου και, εφόσον εντοπιστούν, διακόπτει αμέσως τη λειτουργία του. Η πρακτική αυτή συχνά συνδέεται με ομάδες κυβερνοεγκλήματος που αποφεύγουν να στοχεύουν συγκεκριμένες γεωγραφικές περιοχές.

Δείτε επίσης: Phishing καμπάνια στοχεύει χρήστες του ManageWP μέσω Google Ads

Παράλληλα συλλέγονται κρίσιμα στοιχεία όπως:

• Εξωτερική διεύθυνση IP
• Hostname της συσκευής
• Έκδοση macOS
• Τοπικές ρυθμίσεις πληκτρολογίου

Τα δεδομένα αποστέλλονται στον server των επιτιθέμενων πριν την ενεργοποίηση του δεύτερου σταδίου.

Κλοπή credentials και πρόσβαση στο Keychain

Σε πιο επιθετικές παραλλαγές, το malware παρακάμπτει τη φάση profiling και προχωρά άμεσα σε εξαγωγή ευαίσθητων πληροφοριών.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Στόχος του είναι η συλλογή αποθηκευμένων browser credentials, cookies συνεδρίας και δεδομένων από το macOS Keychain, το κεντρικό σύστημα αποθήκευσης κωδικών της πλατφόρμας.

Οι ειδικοί εκτιμούν ότι πρόκειται για παραλλαγή του γνωστού MacSync, ενός infostealer που έχει συνδεθεί με εκτεταμένες επιχειρήσεις υποκλοπής λογαριασμών cloud, crypto wallets και εταιρικών credentials.

Hackers καταχρώνται Google Ads και Claude.ai chats για Mac επιθέσεις

Γιατί αυτή η απάτη είναι πιο επικίνδυνη από τις κλασικές phishing επιθέσεις

Το στοιχείο που καθιστά την καμπάνια εξαιρετικά αποτελεσματική είναι πως δεν χρησιμοποιεί ψεύτικο domain. Το URL που εμφανίζεται στις διαφημίσεις είναι το αυθεντικό claude.ai, κάτι που ακυρώνει έναν από τους βασικότερους μηχανισμούς επαλήθευσης που εφαρμόζουν οι χρήστες.

Δείτε επίσης: Ivanti EPMM: Hackers εκμεταλλεύονται ευπάθεια RCE

Αυτό αποδεικνύει ότι οι επιτιθέμενοι μετατοπίζουν τη στρατηγική τους: από την πλαστογράφηση ιστοσελίδων στην κατάχρηση νόμιμων πλατφορμών και trusted environments.

Παρόμοιες τεχνικές είχαν καταγραφεί πρόσφατα και σε καμπάνιες που στόχευσαν χρήστες OpenAI ChatGPT και xAI Grok, δείχνοντας πως οι AI πλατφόρμες μετατρέπονται σε νέο πεδίο δράσης για κυβερνοεγκληματίες.

Πώς μπορούν να προστατευτούν οι χρήστες

Οι ειδικοί συνιστούν αυξημένη επαγρύπνηση. Η ασφαλέστερη πρακτική είναι η απευθείας πρόσβαση στις επίσημες σελίδες λήψης εφαρμογών και η αποφυγή κλικ σε χορηγούμενα αποτελέσματα αναζήτησης.

Εξίσου κρίσιμο είναι να αντιμετωπίζεται με καχυποψία κάθε οδηγία που ζητά επικόλληση εντολών στο Terminal. Στο σύγχρονο τοπίο απειλών, ακόμη και μια νόμιμη διεύθυνση URL δεν αποτελεί πλέον από μόνη της εγγύηση ασφάλειας.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS