В мире кибербезопасности произошел инцидент, подчеркивающий важность бдительности пользователей. Исследователи из Huntress сообщили о том, как злоумышленники использовали функцию Claude Artifacts, чтобы перенаправить пользователей на вредоносный сайт. В течение двух дней в июле сотрудники как минимум 29 организаций стали жертвами атаки, когда искали приложение Claude и кликали на спонсируемую рекламу в Bing.
Реклама вела на настоящий домен claude.ai, но перенаправляла на публичный артефакт, созданный злоумышленниками. Этот артефакт выглядел как легитимная страница загрузки приложения Claude, создавая иллюзию безопасности. Единственным признаком обмана была небольшая надпись в верхнем левом углу: "Содержимое создано пользователями и не проверено", которую легко было пропустить.
После того как Huntress сообщила о поддельной странице, она была удалена, но к тому времени ее уже просмотрели более 7100 раз. При нажатии на кнопку "Скачать" пользователи перенаправлялись на внешний домен, откуда загружали вредоносный пакет. Этот пакет содержал переименованный, но легитимный бинарный файл JetBrains, уязвимый для DLL-сайдлоадинга, а также модифицированный файл libcef.dll с настоящим вредоносным ПО и исполняемый файл (DockerDesktop.exe), который регистрировался как запланированная задача для постоянного заражения системы.
Вредоносное ПО, использованное в атаке, называется SectopRAT — это троян удаленного доступа, который крадет и эксфильтрует данные кредитных карт, личную информацию, файлы и пароли. Исследователи Huntress потратили много времени на анализ и выявление командного и управляющего адреса злоумышленников, обнаружив связи с предыдущими кампаниями по распространению вредоносного ПО.
Они призывают пользователей не доверять рекламе в поисковых системах и доменам верхнего уровня, когда ищут программное обеспечение для загрузки. Злоумышленники становятся все более искусными в продвижении вредоносных объявлений через популярные поисковые системы и находят способы размещать вредоносный контент на легитимных платформах и доменах. Будьте внимательны и защищайте свои данные!