Siber saldırganlar, Google Ads reklamları aracılığıyla kullanıcıları sahte Claude yükleyicilerine yönlendirerek ClickFix saldırıları düzenliyor. Bu saldırılar, Push Security tarafından "Adception" olarak adlandırılan bir teknikle gerçekleştiriliyor ve Bing'in güvenilir alanını kullanarak reklam güvenlik kontrollerinden kaçmayı amaçlıyor.
Adception Tekniği ve Çalışma Prensibi
Bu teknik, kullanıcıları önce Bing'in güvenilir bir alanına yönlendiriyor, ardından ise tehlikeli bir indirme sayfasına yönlendiren bir aracı web sitesine geçiyor. Push Security'nin raporuna göre, bu kampanya "claude mac" araması yapan kullanıcılara yönelik bir kötü amaçlı Google reklamı tespit edildiğinde ortaya çıktı. Reklama tıklayan kullanıcılar, önce Google'ın reklam yönlendirmesi üzerinden geçiyor, ardından Bing'in izleme noktasına yönlendiriliyor ve burada Güney Amerika merkezli bir perakendecinin ele geçirilmiş WordPress web sitesine yönlendiriliyor.
Kötü Amaçlı Yükleme Sayfası
Kullanıcılar, ele geçirilmiş web sitesinden claude-desk-code[.]com adlı sahte bir Claude indirme sayfasına yönlendiriliyor. Bu sahte sayfa, macOS kullanıcılarını kötü amaçlı komutlar çalıştırmaları için kandırmayı amaçlıyor. Bing'in tıklama takibi, JavaScript kullanarak ziyaretçileri hedeflerine yönlendiriyor, bu da saldırganların kötü amaçlı web sitelerine yönlendirmeleri sırasında trafiğin Bing'den geldiği izlenimini vermelerini sağlıyor.
Kapatma Katmanları ve Güvenlik Önlemleri
Saldırı, istenmeyen ziyaretçilerin kötü amaçlı yüklemeye ulaşmasını engellemek için iki katmanlı bir kapanma tekniği kullanıyor. Ele geçirilmiş WordPress web sitesi, ziyaretçileri yönlendirmeden önce Bing referansını ve belirli tarayıcı başlıklarını kontrol ediyor. Ayrıca, sahte Claude web sitesi, ziyaretçilerin Google veya Bing'den geldiğini doğrulamak için JavaScript kullanıyor. Kötü amaçlı siteye doğrudan erişim sağlamaya çalışan ziyaretçiler, 404 hata sayfasına yönlendiriliyor, böylece otomatik güvenlik tarayıcılarının saldırıyı analiz etmesi zorlaşıyor.
Sahte Yükleyici ve Gizli Komutlar
Son hedef, macOS için bir yükleyici sunan Claude indirme sayfasının ikna edici bir taklidi. Ancak, sayfa gerçek Anthropic yükleme komutunu gösteriyor olsa da, kopyala butonuna tıklandığında, zararlı bir komut panoya yerleştiriliyor. Değiştirilen komut, kullanıcılara Claude'u resmi web sitesinden indiriyormuş gibi gösteriyor, ancak gerçekte lake-90[.]com adresine işaret eden Base64 kodlu bir URL'yi çözüyor. Ardından, curl komutunu kullanarak saldırganın kontrolündeki sunucudan bir .dat dosyasını sessizce indiriyor ve içeriğini doğrudan macOS Z shell (zsh) üzerinden çalıştırıyor.
Sonuç
Bu saldırının sonunda ne tür bir kötü amaçlı yazılımın yüklendiği henüz bilinmiyor. Push Security, aynı ClickFix araç takımı ile ilişkili birkaç alan adı tespit etti ve bu alanların benzer yükleme komutları, yükleme URL yapıları ve yükleyici arayüzleri kullandığını belirtti. Kullanıcıların bu tür saldırılara karşı dikkatli olması ve güvenlik önlemlerini artırması önem taşıyor.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.