Οι κυβερνοεγκληματίες συνεχίζουν να εξελίσσουν τις μεθόδους τους, αξιοποιώντας πλέον ακόμη και αξιόπιστες πλατφόρμες τεχνητής νοημοσύνης και δημοφιλείς υπηρεσίες ανάπτυξης λογισμικού. Μια νέα, ιδιαίτερα οργανωμένη καμπάνια αποκάλυψε ότι οι δράστες χρησιμοποιούν το Google Ads, GitLab pages και τη λειτουργία shared chat του Claude AI για να πείσουν ανυποψίαστους χρήστες να εκτελέσουν οι ίδιοι κακόβουλες εντολές στα συστήματά τους.

Η τεχνική ClickFix και η νέα μορφή κοινωνικής μηχανικής
Στην καρδιά της επίθεσης βρίσκεται η μέθοδος ClickFix, μια σύγχρονη μορφή κοινωνικής μηχανικής που δεν βασίζεται στην αυτόματη εγκατάσταση κακόβουλου λογισμικού. Αντίθετα, οι επιτιθέμενοι πείθουν τα θύματα να αντιγράψουν και να εκτελέσουν χειροκίνητα εντολές, πιστεύοντας ότι πρόκειται για νόμιμες διαδικασίες εγκατάστασης ή αντιμετώπισης προβλημάτων.
Δείτε επίσης: Το Amos malware διανέμεται μέσω Google Ads – Πώς εμπλέκονται ChatGPT & Grok;
Η προσέγγιση αυτή αποδεικνύεται ιδιαίτερα αποτελεσματική, καθώς εκμεταλλεύεται τον ανθρώπινο παράγοντα και παρακάμπτει αρκετούς παραδοσιακούς μηχανισμούς προστασίας. Σύμφωνα με τους ερευνητές ασφαλείας της Trend Micro, περισσότεροι από 2.000 χρήστες οδηγήθηκαν σε κακόβουλες σελίδες μέσω χορηγούμενων αποτελεσμάτων αναζήτησης της Google.
Πώς οι επιτιθέμενοι εκμεταλλεύονται την εμπιστοσύνη στις πλατφόρμες AI
Το πιο ανησυχητικό στοιχείο της καμπάνιας είναι ότι σχεδόν κάθε στάδιο της επίθεσης πραγματοποιείται μέσω απολύτως νόμιμων και ευρέως χρησιμοποιούμενων υπηρεσιών. Οι δράστες δημιούργησαν δεκάδες σελίδες στο GitLab, χρησιμοποιώντας ονόματα που μιμούνται δημοφιλή εργαλεία, όπως ChatGPT Codex, Claude AI, Perplexity, Cursor IDE και JetBrains.
Αργότερα, η καμπάνια εξελίχθηκε ακόμη περισσότερο, μεταφέροντας μεγάλο μέρος της δραστηριότητάς της στη λειτουργία shared chat του Claude AI. Μέσω δημόσιων συνδέσμων του claude.ai, οι επιτιθέμενοι κατάφεραν να παρουσιάσουν κακόβουλες οδηγίες μέσα σε ένα περιβάλλον που οι χρήστες θεωρούν ασφαλές και αξιόπιστο.
Μια επιχείρηση επτά εβδομάδων με διαρκή εξέλιξη
Οι ειδικοί διαπίστωσαν ότι η εκστρατεία αναπτύχθηκε σε έξι διαφορετικά κύματα μέσα σε διάστημα επτά εβδομάδων. Κάθε νέο κύμα παρουσίαζε διαφορετικά δολώματα, νέες λέξεις-κλειδιά και επιπλέον πλαστοπροσωπίες γνωστών εμπορικών σημάτων.
Η συνεχής προσαρμογή της καμπάνιας αποκαλύπτει υψηλό επίπεδο οργάνωσης και στρατηγικού σχεδιασμού. Οι εισβολείς παρακολουθούσαν τις αντιδράσεις των χρηστών και τροποποιούσαν τις τακτικές τους, επιδιώκοντας να αυξήσουν τα ποσοστά επιτυχίας και να παραμείνουν κάτω από το «ραντάρ» των συστημάτων ασφαλείας.
Δείτε επίσης: Google Ads διαδίδουν malware μέσω ψεύτικου Homebrew Site
Γιατί οι παραδοσιακές άμυνες απέτυχαν
Η συγκεκριμένη καμπάνια αποτελεί χαρακτηριστικό παράδειγμα του λεγόμενου «stacking trust», δηλαδή της διαδοχικής χρήσης πολλαπλών αξιόπιστων υπηρεσιών. Κάθε βήμα της αλυσίδας φαίνεται απόλυτα φυσιολογικό. Οι χρήστες βλέπουν μια διαφήμιση στη Google, μεταφέρονται σε σελίδα του GitLab και στη συνέχεια λαμβάνουν οδηγίες μέσω του Claude AI.
Αυτό το μοντέλο καθιστά εξαιρετικά δύσκολη την ανίχνευση των επιθέσεων. Τα συστήματα ασφαλείας που βασίζονται στη φήμη των domains δεν μπορούν εύκολα να χαρακτηρίσουν ως ύποπτες υπηρεσίες όπως η Google, το GitLab ή το Claude AI, καθώς πρόκειται για πλατφόρμες που χρησιμοποιούνται καθημερινά από εκατομμύρια χρήστες και επιχειρήσεις.

Οι προγραμματιστές στο επίκεντρο των επιθέσεων
Η καμπάνια φαίνεται να στοχεύει κυρίως προγραμματιστές και τεχνικούς χρήστες. Οι υπολογιστές αυτής της κατηγορίας χρηστών συχνά περιέχουν ιδιαίτερα ευαίσθητα δεδομένα, όπως κλειδιά SSH, tokens σύνδεσης, πηγαίο κώδικα, διαπιστευτήρια Git και πρόσβαση σε περιβάλλοντα cloud.
Δείτε επίσης: Google Ads: Fake “Claude” site οδηγεί σε μόλυνση με το ACR Stealer
Αν ένας εισβολέας αποκτήσει πρόσβαση σε ένα τέτοιο σύστημα, μπορεί να επεκτείνει γρήγορα την παρουσία του σε αποθετήρια κώδικα, CI/CD pipelines, εταιρικές πλατφόρμες συνεργασίας και υποδομές cloud. Σε αρκετές περιπτώσεις, μάλιστα, δεν απαιτείται καν η κλοπή κωδικών πρόσβασης, καθώς αρκούν τα ενεργά tokens συνεδρίας ή τα ήδη πιστοποιημένα sessions του προγράμματος περιήγησης.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η νέα πραγματικότητα στην κυβερνοασφάλεια
Η συγκεκριμένη εκστρατεία αποτελεί ακόμη μία υπενθύμιση ότι οι σύγχρονες κυβερνοεπιθέσεις δεν βασίζονται αποκλειστικά σε κακόβουλο λογισμικό. Οι επιτιθέμενοι στρέφονται ολοένα περισσότερο στην εκμετάλλευση της εμπιστοσύνης και της ανθρώπινης συμπεριφοράς.
Για τον λόγο αυτό, οι επιχειρήσεις καλούνται να περιορίσουν τα δικαιώματα διαχειριστή, να παρακολουθούν την εκτέλεση PowerShell και shell εντολών, να εφαρμόζουν την αρχή των ελάχιστων δικαιωμάτων και να διαχωρίζουν τις καθημερινές δραστηριότητες περιήγησης από τις κρίσιμες ροές εργασίας ανάπτυξης λογισμικού. Σε μια εποχή όπου ακόμη και οι πιο αξιόπιστες πλατφόρμες μπορούν να μετατραπούν σε εργαλεία επίθεσης, η επαγρύπνηση και η συνεχής εκπαίδευση των χρηστών αποτελούν πλέον την πρώτη γραμμή άμυνας.
