پژوهشگران امنیت سایبری از کشف کارزار مخربی خبر دادهاند که کاربرانی را که بهدنبال دانلود نسخه دسکتاپ هوش مصنوعی کلود هستند، هدف قرار میدهد. در این حمله که «FakeAgent» نام گرفته است، مهاجمان با خرید تبلیغات در موتور جستوجوی بینگ (Bing)، کاربران را به دانلود یک فایل آلوده ترغیب میکنند. این بدافزار میتواند رمزهای عبور، اطلاعات مالی و حسابهای شبکههای اجتماعی را سرقت کند و کنترل سیستم را به دست بگیرد.

نکتهی فریبندهی این حمله آن است که مهاجمان با استفاده از قابلیت عمومی «Claude Artifacts»، یک صفحه جعلی دانلود را روی دامنه واقعی کلود منتشر کردند. دکمه دانلود این صفحه، کاربران را به دامنهای متعلق به مهاجمان هدایت میکرد که فایل آلوده را ارائه میداد.
به این ترتیب، کاربری که روی تبلیغ کلیک میکرد، وارد یک آدرس اینترنتی کاملاً معتبر میشد، اما در نهایت یک فایل نصبکنندهی تقلبی به نام «ClaudeDesktop.exe» را دریافت میکرد.
بر اساس گزارش شرکت امنیتی هانترس (Huntress)، پیش از آنکه آنتروپیک این صفحه را پاک کند، بیش از ۷۱۰۰ بار مشاهده شده بود. همچنین تنها در فاصله دو روز (۲۱ و ۲۲ جولای)، آلودگیهای مرتبط با این کارزار در دستکم ۲۹ سازمان شناسایی شد.
تلهای در دامنهی رسمی کلود
فایل دانلودی در ظاهر یک برنامهی عادی به نظر میرسد، اما در پسزمینه از یک فایل معتبر برای اجرای مخفیانهی یک بدافزار استفاده میکند. این بدافزار برای اینکه پس از هر بار خاموش و روشن شدن سیستم همچنان فعال بماند، خود را در قالب فایلی با نامی شبیه یک برنامه معتبر (DockerDesktop.exe) پنهان میکند و برنامهی زمانبندیشده در ویندوز میسازد.
مهاجمان همچنین آدرس سرور فرماندهی بدافزار را از اطلاعات ثبتشده در تراکنشهای یک شبکه بلاکچینی دریافت میکردند؛ روشی که شناسایی و مسدودکردن زیرساخت آنها را دشوارتر میکرد.
نکتهی جالب در گزارش پژوهشگران هانترس این است که آنها برای تحلیل کدهای پیچیده و رمزنگاریشدهی این بدافزار، از نسخهی پیشرفتهی همین هوش مصنوعی، یعنی مدل Claude Opus 4.8 کمک گرفتهاند.
عملکرد بدافزار SectopRAT: سرقت اطلاعات و کنترل از راه دور
بدافزاری که روی سیستم قربانی نصب میشود، نسخهای از یک تروجان شناختهشده به نام «SectopRAT» است که از سال ۲۰۱۹ فعال است. این بدافزار دو مأموریت اصلی دارد: سرقت اطلاعات و کنترل از راه دور.
پس از آلوده شدن سیستم، این بدافزار رمزهای عبور ذخیرهشده در مرورگرها، اطلاعات کارتهای بانکی، فایلهای شخصی، کوکیهای ورود به سایتها و اطلاعات نرمافزارهای تغییر مسیر (VPN) را میدزدد. همچنین حسابهای کاربری در پیامرسانهایی مانند تلگرام و دیسکورد و پلتفرم بازی استیم (Steam) از اهداف اصلی این بدافزار هستند.
خطرناکتر از سرقت اطلاعات، قابلیت کنترل مخفیانهی سیستم است. این بدافزار به مهاجمان اجازه میدهد بدون اینکه کاربر متوجه شود، از راه دور به سیستم متصل شوند، کارهای دلخواه خود را انجام دهند و با سیستم درگیر تعامل زنده شوند.
چگونه در امان بمانیم؟
- مراقب تبلیغات موتورهای جستوجو باشید: مهاجمان بهراحتی میتوانند با پرداخت پول، سایتهای مخرب خود را در صدر نتایج جستوجوی گوگل یا بینگ قرار دهند.
- علاوه بر دامنه، بررسی کنید صفحه واقعاً بخش رسمی دانلود است یا محتوایی عمومی و ساختهشده توسط کاربران.
- به نام دامنهها دقت کنید، حتی اگر لینکی در ظاهر به یک سایت معتبر ختم میشود، در دانلود فایلهای اجرایی (مانند exe) احتیاط کنید.
