پرش به محتوای اصلی
آخرین اخبار
۲ وایر پاداش مطالعه

تله تازه هکرها برای کاربران کلود: سوءاستفاده از تبلیغات گوگل و بینگ برای نفوذ به سیستم‌های مک!

انتشار:۱۹ مهر ۱۴۰۵(۱ ساعت پیش)
۳ دقیقه زمان مطالعه
۰ دیدگاه
اشتراک و پسندیدن

هکرها با ابداع روشی جدید به نام «Adception»، تبلیغات گوگل و ریدایرکت‌های معتبر موتور جست‌وجوی بینگ را دستمایه قرار داده‌اند تا کاربران به جای نسخه واقعی هوش مصنوعی کلود (Claude)، بدافزارهای خطرناک را روی سیستم‌عامل مک اجرا کنند. در این کمپین فریبنده، مهاجمان ظاهر سایت دانلود آنتروپیک را شبیه‌سازی کرده و با دستکاری دستورات ترمینال، کاربران را فریب می‌دهند.

تله تازه هکرها برای کاربران کلود: سوءاستفاده از تبلیغات گوگل و بینگ برای نفوذ به سیستم‌های مک!

در یک نگاه (نکات کلیدی خبر)

خلاصه مهم‌ترین نکات و تحولات این گزارش برای مطالعه سریع

  • هکرها با یک ترفند فوق‌العاده زیرکانه، تبلیغات گوگل و دامنه‌های معتبر بینگ رو دور زدن تا کاربران علاقه‌مند به هوش مصنوعی کلود (Claude) رو به دام بندازن.
  • تو این حمله که تکنیک ClickFix نام داره، سایت جعلی ظاهراً دستور رسمی آنتروپیک رو نشون میده، ولی موقع کپی کردن، یک اسکریپت مخرب وارد کلیپ‌بورد میشه تا تو ترمینال مک اجرا بشه.
  • مهاجم‌ها از سیستم‌های مخفی‌کاری چندلایه استفاده کردن تا اسکنرهای امنیتی متوجه خرابکاری نشن و مستقیم قربانی‌های جست‌وجوی «claude mac» رو هدف بگیرن.

هکرها در یک کمپین نوین و خطرناک، از ریدایرکت‌های معتبر نتایج جست‌وجوی بینگ (Bing) به عنوان آدرس مقصد در تبلیغات گوگل استفاده می‌کنند تا کاربرانی را که به دنبال دانلود چت‌بات کلود هستند، به سمت نصاب‌های جعلی و حملات موسوم به ClickFix بکشانند.

این تکنیک که پژوهشگران امنیتی در مؤسسه «Push Security» نام آن را «Adception» گذاشته‌اند، به گونه‌ای طراحی شده تا با سوءاستفاده از اعتبار دامنه رسمی بینگ، فیلترهای امنیتی و بازرسی‌های تبلیغات گوگل را فریب دهد. در این زنجیره، قربانیان ابتدا از طریق دامنه بینگ و سپس یک وب‌سایت هک‌شده، به صفحه دانلود مخرب منتقل می‌شوند.

علاوه بر این، مهاجمان از چندین لایه مخفی‌کاری (Cloaking) استفاده کرده‌اند تا مانع از شناسایی بدافزار توسط اسکنرهای امنیتی شوند و حتی کاربرانی که مستقیماً به سراغ این آدرس‌ها می‌روند، نتوانند محتوای مخرب را ببینند.

بر اساس گزارشی که توسط Push Security منتشر شده، این کمپین زمانی لو رفت که کارشناسان متوجه یک تبلیغ مخرب در گوگل شدند که دقیقاً کاربرانی را هدف گرفته بود که عبارت «claude mac» (دانلود نسخه مک هوش مصنوعی کلود) را جست‌وجو می‌کردند.

تبلیغ جست‌وجوی گوگل که کاربران را به صفحه دانلود جعلی کلود هدایت می‌کند
تبلیغ فریبنده در جست‌وجوی گوگل که کاربران را در نهایت به صفحه دانلود جعلی کلود هدایت می‌کند

برخلاف کمپین‌های معمول تبلیغات مخرب (Malvertising) که کاربران را مستقیماً به دامنه‌های تحت کنترل هکرها می‌فرستند، در این تبلیغ حمایت‌شده، دامنه کاملاً معتبر و رسمی bing.com نمایش داده می‌شد تا کاربر کوچک‌ترین شکی به ماجرا پیدا نکند.

طبق یافته‌های محققان Push Security، پس از کلیک روی تبلیغ، کاربر ابتدا از ریدایرکت‌های تبلیغاتی گوگل عبور کرده و به آدرس رهگیری کلیک بینگ (bing.com/ck/a) می‌رسد. در مرحله بعد، مرورگر به یک سایت وردپرسی قانونی اما هک‌شده که متعلق به یک فروشگاه در آمریکای جنوبی است هدایت می‌شود.

سایت هک‌شده نیز بلافاصله کاربر را به دامنه claude-desk-code[.]com هدایت می‌کند؛ صفحه‌ای که دقیقاً شبیه به سایت دانلود کلود طراحی شده تا کاربران مک‌اواس (macOS) را به اجرای دستورات مخرب وادار کند.

سیستم رهگیری کلیک بینگ برای انتقال کاربران از کدهای جاوا اسکریپت استفاده می‌کند؛ موضوعی که به هکرها اجازه می‌دهد قربانیان را به سایت‌های مخرب بفرستند، در حالی که ترافیک ورودی کاملاً معتبر و برخاسته از بینگ به نظر می‌رسد.

این کمپین همچنین از دو لایه مخفی‌کاری جداگانه بهره می‌برد تا اجازه ندهد افراد یا ابزار‌های ناخواسته به فایل آلوده اصلی دسترسی پیدا کنند.

سایت وردپرسی هک‌شده پیش از ریدایرکت، هدرهای خاص مرورگر و ارجاع‌دهنده (Referrer) بینگ را چک می‌کند. از طرف دیگر، سایت جعلی کلود نیز با استفاده از جاوا اسکریپت بررسی می‌کند که آیا کاربر واقعاً از مسیر جست‌وجوی گوگل یا بینگ وارد شده است یا خیر.

اگر کسی بخواهد مستقیماً وارد این سایت مخرب شود، بلافاصله با صفحه خطای ۴۰۴ مواجه می‌شود؛ ترفندی هوشمندانه که کار اسکنرهای خودکار امنیتی را برای تحلیل و ردگیری حمله به شدت دشوار می‌سازد.

پوشش جعلی نصاب کلود؛ کدهای خطرناکی که پشت دستور ترمینال مخفی شده‌اند

مقصد نهایی این سناریو، یک کپی بسیار ماهرانه و شبیه‌سازی‌شده از صفحه رسمی دانلود کلود است که به کاربران مک پیشنهاد می‌دهد برنامه را از طریق وارد کردن یک دستور در ترمینال نصب کنند.

ترفند ClickFix در لباس مراحل نصب کلود برای مک‌اواس
پیام فریبنده ClickFix در لباس مراحل نصب کلود برای سیستم‌عامل مک‌اواس

نکته شوکه‌کننده اینجاست: با اینکه روی صفحه، دستور نصب رسمی شرکت آنتروپیک (curl -fsSL https://claude.ai/install.sh | bash) نشان داده می‌شود، اما به محض کلیک روی دکمه کپی، یک دستور کاملاً مخرب در کلیپ‌بورد سیستم کپی می‌شود!

دستور جایگزین‌شده در ابتدا پیامی ظاهری مبنی بر دانلود کلود از سایت رسمی آنتروپیک نمایش می‌دهد، اما در پشت صحنه، یک آدرس رمزنگاری‌شده با Base64 را رمزگشایی می‌کند که به دامنه lake-90[.]com اشاره دارد.

سپس با کمک ابزار curl، یک فایل با پسوند dat. را بی‌سر‌و‌صدا از سرور مهاجمان دانلود کرده و محتوای آن را مستقیماً برای اجرا به پوسته Z shell مک (zsh) ارسال می‌کند.

این یعنی قربانی هم در صفحه وب و هم روی خط فرمان ترمینال، آدرس دانلود رسمی کلود را می‌بیند، در حالی که در واقعیت، اسکریپتی کاملاً متفاوت و آلوده روی دستگاهش در حال اجراست.

هنوز پی‌لود نهایی ارائه‌شده در این حمله مشخص نیست و معلوم نشده چه نوع بدافزار، جاسوس‌افزار یا تروجانی در انتهای کار روی سیستم قربانی نصب می‌شود.

کارشناسان Push Security اعلام کرده‌اند که چندین دامنه مرتبط با همین جعبه‌ابزار ClickFix (که در سیستم داخلی خود آن را با نام AcSig ردگیری می‌کنند) شناسایی کرده‌اند که همگی از دستور نصب یکسان در مک، ساختار آدرس پی‌لود مشترک و رابط کاربری مشابه استفاده می‌کنند.

بازخورد و اشتراک‌گذاری این مطلب

اگر این گزارش برایتان مفید بود، با پسندیدن و اشتراک‌گذاری آن با دیگران، از محتوای تخصصی هوش مصنوعی حمایت کنید.

اشتراک‌گذاری در شبکه‌های اجتماعی:

دیدگاه ها و گفتگوی تخصصی

نظرات خود را با جامعه مخاطبان وایر ای آی در میان بگذارید

۰ دیدگاه

هنوز دیدگاهی برای این مطلب ثبت نشده است

اولین نفری باشید که دیدگاه، تحلیل یا دیدگاه خود را درباره این موضوع با دیگران به اشتراک می گذارد.

مطالب مرتبط و پیشنهادی

فتح چالش امنیتی بایدو توسط سیستم ARTEX؛ ایجنت‌های هوش مصنوعی چگونه برای هک دست به یکی می‌کنند؟
آخرین اخبار

فتح چالش امنیتی بایدو توسط سیستم ARTEX؛ ایجنت‌های هوش مصنوعی چگونه برای هک دست به یکی می‌کنند؟

پروژه منبع‌باز ARTEX با پیروزی در چالش آفند و پدافند شرکت بایدو، نگاه‌ها را به نسل جدید ابزار‌های تست نفوذ جلب کرده است. این سیستم به کمک گراف‌های پیوندی، چندین ایجنت هوش مصنوعی را برای پیشبرد زنجیره‌های طولانی حمله هماهنگ می‌کند و ردپای شفافی از تمامی تصمیمات آن‌ها بر جای می‌گذارد.

۲ دقیقه مطالعه
۰
۱۹ مهر
خداحافظی سازندگان ادیتور Zed با پول ریکوئست‌های گیت‌هاب: ثبت ۵۷۰ تغییر موفق با ایجنت‌های هوش مصنوعی!
آخرین اخبار

خداحافظی سازندگان ادیتور Zed با پول ریکوئست‌های گیت‌هاب: ثبت ۵۷۰ تغییر موفق با ایجنت‌های هوش مصنوعی!

تیم توسعه‌دهنده ادیتور محبوب Zed پس از ثبت موفق ۵۷۰ تغییر در کدهای خود به دست ایجنت‌های هوش مصنوعی، ارسال پول ریکوئست‌های سنتی گیت‌هاب را در مخزن داخلی خود به کلی متوقف کرد. سازندگان Zed با افزودن قابلیت منشن و صف‌بندی هوشمند به محیط دلتا (Delta)، بازبینی کدها را به تردهای زنده و مشارکتی انتقال داده‌اند. این شرکت اعلام کرده که قصد دارد ظرف ماه‌های آینده تمام فرایند توسعه داخلی‌اش را به طور کامل از گیت‌هاب خارج کند.

۲ دقیقه مطالعه
۰
۱۹ مهر
رونمایی از nanoMuse؛ ایجنت هوش مصنوعی متن‌بازی که کنترل تمام دستگاه‌هایتان را به دست می‌گیرد!
آخرین اخبار

رونمایی از nanoMuse؛ ایجنت هوش مصنوعی متن‌بازی که کنترل تمام دستگاه‌هایتان را به دست می‌گیرد!

پروژه متن‌باز nanoMuse با الهام از دستیار هوشمند متا، یک ایجنت همه‌فن‌حریف را در اختیارتان می‌گذارد که به شکلی هماهنگ روی گوشی، دسکتاپ و وب فعال است. این ابزار با یک حساب کاربری مشترک، حافظه مکالمات را بین تمام دستگاه‌ها یکپارچه کرده و به شما امکان می‌دهد دستورات پیچیده را بدون نگرانی از حریم خصوصی بین گوشی و کامپیوترتان جابه‌جا کنید.

۲ دقیقه مطالعه
۰
۱۹ مهر