رشد خیرهکننده محبوبیت هوش مصنوعی کلود (Claude) با جذب نزدیک به ۲۹۰ میلیون بازدید ماهانه، این پلتفرم را به هدفی جذاب برای مهاجمان سایبری تبدیل کرده است. گزارشهای جدید از شناسایی یک کارزار فریبنده خبر میدهند که در آن هکرها با طراحی یک وبسایت جعلی، خود را به جای شرکت آنتروپیک، مالک کلود جا زده و نسخهای آلوده از این برنامه را برای سرقت اطلاعات و کنترل کامل سیستم کاربران منتشر کردهاند.
این سایت جعلی که با ظاهری کاملا مشابه نسخه اصلی طراحی شده، ادعا میکند نسخه «پرو» اپلیکیشن کلود را برای ویندوز ارائه میدهد. کاربرانی که فایل فشرده موجود در این سایت را دانلود و نصب میکنند، در ظاهر با نسخهای سالم از برنامه روبرو میشوند که بدون مشکل اجرا میشود؛ اما در پسزمینه، یک زنجیره آلودگی پیچیده از بدافزار PlugX فعال میشود که دسترسی از راه دور به سیستم قربانی را برای مهاجمان فراهم میکند.
بررسیهای فنی نشان میدهد که زیرساختهای ارسال ایمیل انبوه این سایت از اوایل آوریل ۲۰۲۶ فعال بوده و اپراتورهای آن بهطور مداوم در حال تغییر ارائهدهندگان خدمات خود برای دور زدن فیلترهای امنیتی هستند.
فایل نصبی این بدافزار با دقتی بالا طراحی شده تا برنامههای امنیتی را فریب دهد. این برنامه خود را در مسیری مشابه نسخه اصلی نصب میکند، اما وجود یک غلط املایی در نام پوشهها (Cluade به جای Claude) یکی از نشانههای اصلی جعلی بودن آن است. پس از اجرا، یک اسکریپت مخفی وظیفه کپی کردن فایلهای مخرب در پوشه Startup ویندوز را بر عهده میگیرد تا بدافزار با هر بار روشن شدن رایانه بهطور خودکار فعال شود. این اسکریپت در نهایت ردپای خود را پاک میکند تا شناسایی حمله توسط کاربر یا تحلیلگران امنیتی دشوار شود.
هسته اصلی این حمله بر پایه تکنیکی موسوم به «بارگذاری جانبی دیالال» (DLL Sideloading) بنا شده است. در این روش، هکرها از یک فایل اجرایی معتبر متعلق به آنتیویروس G DATA سوءاستفاده میکنند تا کد مخرب خود را اجرا کنند. از آنجایی که فایل اصلی دارای امضای دیجیتال معتبر است، بسیاری از ابزارهای امنیتی متوجه فعالیت غیرعادی آن نمیشوند. تحلیلها نشان میدهد که تنها ۲۲ ثانیه پس از نصب، سیستم قربانی اولین ارتباط خود را با سرور فرماندهی مهاجمان در بستر ابری علیبابا برقرار میکند.
بدافزار PlugX که در این کارزار به کار رفته، پیشینهای طولانی در عملیات جاسوسی سایبری دارد. اگرچه این ابزار در گذشته عمدتا با گروههای نفوذ مرتبط با دولت چین شناخته میشد، اما اکنون با انتشار کدهای آن در انجمنهای زیرزمینی، طیف گستردهتری از هکرها از آن استفاده میکنند.
کارشناسان هشدار میدهند که ترکیب تکنیکهای فنی پیشرفته با مهندسی اجتماعی و سوءاستفاده از نام ابزارهای محبوب هوش مصنوعی، خطری جدی برای امنیت کاربران ایجاد کرده است و توصیه میشود نرمافزارها تنها از منابع رسمی دانلود شوند.
توضیحات بیشتر:
Fake Claude site installs malware that gives attackers access to your computer
