ΑρχικήSecurityGoogle Ads: Fake “Claude” site οδηγεί σε μόλυνση με το ACR Stealer

Google Ads: Fake “Claude” site οδηγεί σε μόλυνση με το ACR Stealer

Οι επιθέσεις μέσω κακόβουλων διαφημίσεων (malvertising) παραμένουν ένας από τους πιο αποτελεσματικούς τρόπους μόλυνσης, ειδικά όταν εκμεταλλεύονται δημοφιλή brands. Η τελευταία περίπτωση που κατέγραψε το SANS Internet Storm Center αφορά σε ψεύτικες σελίδες που υποδύονται το Claude (Anthropic) και εμφανίζονται σε χρήστες μέσω Google Ads, οδηγώντας τελικά σε μόλυνση που συνδέεται με τον infostealer ACR Stealer.

Google Ads Fake Claude ACR Stealer

Το σενάριο είναι απλό και γι’ αυτό επικίνδυνο: ο χρήστης ψάχνει “Claude download” ή σχετικό όρο, βλέπει διαφήμιση, κάνει κλικ και προσγειώνεται σε μια σελίδα που μοιάζει legit. Η σελίδα προσφέρει μια επιλογή “Download for Windows” (και αντίστοιχες οδηγίες για macOS ανάλογα με το λειτουργικό), αλλά το περιεχόμενο είναι σχεδιασμένο για να οδηγήσει σε εκτέλεση κακόβουλων αρχείων.

Δείτε επίσης: Infostealer στην Ουκρανία: 18χρονος έκλεψε 28.000 λογαριασμούς

Πώς δουλεύει η παγίδα με το ψεύτικο Claude

Σύμφωνα με την ανάλυση του SANS ISC, οι δράστες χρησιμοποίησαν σελίδες που μιμούνται το Claude και εντοπίστηκαν μέσω κακόβουλων ads σε Google search. Επιπλέον, αναφέρεται χρήση URLs που «κρύβονται» μέσα σε sites.google[.]com, κάτι που πολλές φορές λειτουργεί ως “trust amplifier” για τον χρήστη.

Το περιεχόμενο της σελίδας αλλάζει με βάση το λειτουργικό:

  • Σε macOS εμφανίζει οδηγίες που στοχεύουν χρήστες Mac.
  • Σε Windows εμφανίζει “Download for Windows” και βήματα εγκατάστασης που τελικά οδηγούν σε μόλυνση.

Η αλυσίδα μόλυνσης που παρατηρήθηκε (με IOCs)

Το SANS ISC δίνει συγκεκριμένα δείγματα/δείκτες για την αλυσίδα:

  • Σελίδα-δόλωμα (fake Claude): hxxps[:]//fairpoint29.com/
  • Αρχικό download: hxxps[:]//primemetricsa[.]com/1518925 (ZIP, SHA256: 70b5ecc110e074dbca92932c0e840ea3492ea0a43c3f215b71392c12b02213b2)
  • Follow-up download (PowerShell script): hxxps[:]//6ryuefl.creativecommunityinfo[.]art/Camel-91267b64-989f-49b4-89b4-9e015844d42d (SHA256: a14c3ecf5eb3d2543358482e43dc765dbf9ee7a4bec7571f5ecb8829ca719692)
  • Domain για post-infection HTTPS traffic προς C2: yw.enhanceblabber[.]cc

Η ανάλυση σημειώνει ότι το ZIP είχε «πρόβλημα» και δεν εξάγεται σωστά με τυπικά εργαλεία, κάτι που μπορεί να χρησιμοποιείται είτε ως τεχνικό trick είτε ως anti-analysis μέτρο.

Δείτε επίσης: SHub Reaper: Νέο infostealer μεταμφιέζεται σε νόμιμα εργαλεία της Apple

Google Ads: Fake “Claude” site οδηγεί σε μόλυνση με το ACR Stealer

ACR Stealer: Γιατί οι infostealers είναι τόσο επικίνδυνοι το 2026

Ένας infostealer, όπως ο ACR Stealer, δεν «κλειδώνει» αρχεία όπως το ransomware, αλλά συχνά κάνει κάτι εξίσου καταστροφικό:

  • συλλέγει credentials (browsers, password managers, cookies)
  • κλέβει session tokens (άρα παρακάμπτει MFA σε ορισμένα σενάρια)
  • στοχεύει crypto wallets και stored credentials
  • ανοίγει δρόμο για business email compromise ή επόμενες επιθέσεις (ransomware/εταιρική διείσδυση)

Αυτό σημαίνει ότι μια “απλή” λανθασμένη λήψη από διαφήμιση μπορεί να εξελιχθεί σε takeover λογαριασμών, κλοπή χρημάτων ή διαρροή δεδομένων.

Πρακτικά: Τι να κάνουν χρήστες τώρα

1) Μην κατεβάζετε apps από ads στα αποτελέσματα αναζήτησης. Πηγαίνετε στο επίσημο domain πληκτρολογώντας το ή μέσω trusted bookmarks.
2) Ελέγξτε το domain πολύ προσεκτικά: typosquats και άσχετα domains είναι κλασικό σημάδι.
3) Αν ήδη κατεβάσατε/τρέξατε κάτι ύποπτο:

  • αλλάξτε άμεσα κωδικούς σε βασικούς λογαριασμούς (email, banking, social, cloud)
  • κάντε sign-out από όλες τις συσκευές (όπου υπάρχει επιλογή)
  • ενεργοποιήστε MFA όπου λείπει
  • τρέξτε έλεγχο με ενημερωμένο AV/EDR

Δείτε επίσης: Τέσσερα κακόβουλα npm πακέτα με infostealers και DDoS malware

Google Ads: Fake “Claude” site οδηγεί σε μόλυνση με το ACR Stealer

Τι να κάνουν admins / SOC

1) Threat hunting με βάση τους IOCs που δημοσιεύτηκαν (domains/hashes/URLs).
2) Web filtering: περιορισμός πρόσβασης σε νεοσύστατα/ύποπτα domains, ενίσχυση policies για downloads.
3) Ενημέρωση χρηστών: micro-awareness campaign ειδικά για “download μέσω Google Ads”.
4) Αν βρεθεί compromise: αντιμετωπίστε το ως credential compromise. Rotate tokens, revoke sessions, έλεγχος για lateral movement.

Τι σημαίνει για Ελλάδα/επιχειρήσεις/admins/χρήστες

Στην Ελλάδα, όπου πολλοί χρήστες «βρίσκουν» εργαλεία μέσω Google και κατεβάζουν installers χωρίς δεύτερη σκέψη, τέτοιες καμπάνιες έχουν ιδιαίτερη αποτελεσματικότητα. Για επιχειρήσεις και IT τμήματα, το μήνυμα είναι σαφές: ακόμη και αν η υποδομή είναι “σφιχτή”, ένα single endpoint compromise με infostealer μπορεί να ανοίξει πόρτα σε cloud λογαριασμούς, email και εταιρικά repos.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS