ΑρχικήSecurityΚακόβουλη διαφήμιση στο Google κρύβει πλαστή λήψη για το Claude

Κακόβουλη διαφήμιση στο Google κρύβει πλαστή λήψη για το Claude

Μια κακόβουλη διαφήμιση στο Google χρησιμοποίησε την έμπιστη διεύθυνση του Bing για να οδηγήσει χρήστες Mac σε πλαστή σελίδα εγκατάστασης του Claude. Το κουμπί αντιγραφής της σελίδας δεν έβαζε στο πρόχειρο την εντολή που εμφάνιζε, αλλά διαφορετικό κώδικα που κατέβαζε και εκτελούσε άγνωστο αρχείο.

Κακόβουλη διαφήμιση στο Google με ανακατεύθυνση Bing

Την αλυσίδα εντόπισε η εταιρεία κυβερνοασφάλειας Push Security, αφού ερευνητές της είδαν χορηγούμενο αποτέλεσμα για την αναζήτηση «claude mac». Η διαφήμιση έδειχνε ως προορισμό το bing.com, ενώ η διαδρομή περνούσε στη συνέχεια από ιστοσελίδα νόμιμης επιχείρησης στη Νότια Αμερική, την οποία οι δράστες είχαν παραβιάσει.

Η τεχνική αξιοποιεί μια ανακατεύθυνση (redirect) που συνήθως χρησιμοποιείται για την καταγραφή των κλικ. Έτσι, ο σύνδεσμος φαινόταν να προέρχεται από γνωστή μηχανή αναζήτησης, πριν ο παραβιασμένος ιστότοπος στείλει τον επισκέπτη σε πλαστή σελίδα λήψης. Η Push ονόμασε τη μέθοδο «Adception».

Η συγκεκριμένη κακόβουλη διαφήμιση δεν συνδέεται με παραβίαση των συστημάτων της Google ή της Microsoft. Οι ερευνητές περιγράφουν κατάχρηση ανακατευθύνσεων και τρίτης ιστοσελίδας, όχι πρόσβαση στις υποδομές των δύο εταιρειών. Το περιστατικό δείχνει ότι ένας γνωστός σύνδεσμος δεν εγγυάται ασφαλή προορισμό.

Πώς η κακόβουλη διαφήμιση αξιοποιεί το Bing

Σύμφωνα με την ανάλυση της Push Security, η κακόβουλη διαφήμιση περνούσε πρώτα από την υπηρεσία διαφημίσεων της Google και μετά από τον μηχανισμό καταγραφής κλικ του Bing. Από εκεί, το πρόγραμμα περιήγησης οδηγούνταν στη σελίδα «Σχετικά» ενός πραγματικού εμπορικού ιστοτόπου, τον οποίο είχαν παραβιάσει οι δράστες.

Ο παραβιασμένος ιστότοπος έλεγχε την προέλευση της επίσκεψης και ορισμένα στοιχεία του προγράμματος περιήγησης πριν προχωρήσει. Η τελική σελίδα έλεγχε επίσης αν ο χρήστης είχε φτάσει από Google ή Bing. Όποιος άνοιγε απευθείας τη διεύθυνση μπορούσε να καταλήξει σε σφάλμα, μια τεχνική που δυσκολεύει την ανάλυση της απειλής.

Η σελίδα μιμούνταν τη μορφή σελίδας εγκατάστασης του Claude για macOS και εμφάνιζε μια νόμιμη εντολή της Anthropic. Η παγίδα βρισκόταν στο κουμπί αντιγραφής: αντί για το κείμενο που έβλεπε ο χρήστης, το κουμπί αποθήκευε διαφορετική εντολή στο πρόχειρο. Η επίθεση βασιζόταν, επομένως, όχι μόνο στην ομοιότητα της ιστοσελίδας, αλλά και στην εμπιστοσύνη ότι η αντιγραφή θα διατηρούσε το ορατό περιεχόμενο.

Παραποίηση εντολής στο πρόχειρο του macOS

Όταν ο χρήστης επικόλλησε την εντολή στο Τερματικό, αυτή εμφάνισε παραπλανητικό μήνυμα και στη συνέχεια αποκωδικοποίησε κρυμμένη διεύθυνση. Η εντολή κατέβαζε από εκεί ένα αρχείο και έστελνε το περιεχόμενό του στο κέλυφος του macOS για εκτέλεση. Για λόγους ασφαλείας, δεν αναπαράγουμε εδώ την εντολή ή τους δείκτες της επίθεσης.

Η Push Security ανέφερε ότι εντόπισε περισσότερες διευθύνσεις που συνδέονται με το ίδιο σύνολο εργαλείων ClickFix, το οποίο παρακολουθεί με την ονομασία AcSig. Η συγκεκριμένη εκστρατεία, πάντως, δεν συνδέθηκε δημόσια με γνωστή ομάδα κυβερνοεγκλήματος. Οι διαθέσιμες πληροφορίες αφορούν την τεχνική και την αλυσίδα παράδοσης, όχι την ταυτότητα των δραστών.

Η αναφορά του BleepingComputer επισημαίνει ένα κρίσιμο όριο στα ευρήματα: οι ερευνητές δεν έχουν προσδιορίσει τι ακριβώς περιείχε το τελικό αρχείο. Δεν έχει επιβεβαιωθεί αν εγκαταστάθηκε συγκεκριμένο κακόβουλο λογισμικό ή αν υπήρξαν θύματα. Επομένως, δεν τεκμηριώνεται ισχυρισμός για κλοπή δεδομένων ή μόλυνση συσκευών.

Γιατί το κουμπί αντιγραφής είναι το επικίνδυνο σημείο

Η μέθοδος ClickFix πείθει τον χρήστη να εκτελέσει ο ίδιος μια ενέργεια που παρουσιάζεται ως απαραίτητη για την εγκατάσταση ή την επίλυση κάποιου προβλήματος. Σε αυτήν την περίπτωση, το αίτημα για επικόλληση στο Τερματικό μετατρέπει μια επίσκεψη σε διαφήμιση σε άμεση εκτέλεση κώδικα. Η σελίδα μπορεί να φαίνεται πειστική, όμως η εντολή δεν προέρχεται από την επίσημη υπηρεσία.

Το τέχνασμα είναι ιδιαίτερα παραπλανητικό επειδή η οθόνη και το πρόχειρο δεν συμφωνούν. Ακόμη και ένας προσεκτικός χρήστης μπορεί να δει το σωστό κείμενο στη σελίδα και να πιστέψει πως αντιγράφει ακριβώς αυτό. Γι’ αυτό η εμφάνιση ενός επίσημου ιστοτόπου ή μιας έγκυρης διεύθυνσης στη διαδρομή δεν αποτελεί από μόνη της έλεγχο της εντολής.

Ασφαλής λήψη εφαρμογών από επίσημη σελίδα

Το περιστατικό εντάσσεται σε ευρύτερη σειρά επιθέσεων ClickFix, στις οποίες οι δράστες πείθουν τους χρήστες να εκτελέσουν οι ίδιοι κακόβουλες εντολές. Η παγίδα παραμένει ίδια: μια φαινομενικά συνηθισμένη οδηγία μεταφέρει τον κίνδυνο από την ιστοσελίδα στον υπολογιστή του επισκέπτη.

Δείτε επίσης: Απόκρυψη κακόβουλου κώδικα στην προσωρινή μνήμη του προγράμματος περιήγησης

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Πώς να αναγνωρίζετε μια κακόβουλη διαφήμιση στο Google

Για να κατεβάσετε εργαλεία τεχνητής νοημοσύνης, πληκτρολογήστε οι ίδιοι την επίσημη διεύθυνση ή ακολουθήστε τον σύνδεσμο από τον ιστότοπο του κατασκευαστή. Μην θεωρείτε ένα χορηγούμενο αποτέλεσμα απόδειξη γνησιότητας. Αν μια σελίδα ζητήσει να ανοίξετε το Τερματικό και να επικολλήσετε εντολή, σταματήστε και ελέγξτε από πού προέρχεται η οδηγία.

Η τεχνική ομάδα του SecNews προτείνει να ελέγχετε κάθε εντολή σε απλό επεξεργαστή κειμένου πριν την εκτελέσετε, ειδικά όταν προέρχεται από κουμπί αντιγραφής σε άγνωστη σελίδα. Αν έχει ήδη εκτελεστεί ύποπτη εντολή, μην χρησιμοποιήσετε τη συσκευή για σύνδεση σε λογαριασμούς· απευθυνθείτε σε ειδικό πληροφορικής και αλλάξτε κωδικούς από άλλη, καθαρή συσκευή.

Δείτε επίσης: Περισσότερες από 100 σελίδες με πλαστό έλεγχο Cloudflare διανέμουν το LunexStealer

Το περιστατικό υπενθυμίζει ότι μια πειστική εμφάνιση και ένας γνωστός σύνδεσμος δεν εγγυώνται πως το κείμενο στο πρόχειρο είναι ίδιο με αυτό που βλέπει ο χρήστης στην οθόνη. Η ασφαλέστερη επιλογή είναι να μην εκτελείται εντολή από μη επαληθευμένη σελίδα, ακόμη κι όταν παρουσιάζεται ως απλή εγκατάσταση.

Δείτε επίσης: Παλαιότερη καμπάνια με ψεύτικο Claude μέσω διαφημίσεων Google

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS