হ্যাকাররা Google সার্চ বিজ্ঞাপনে ক্লিক URL হিসেবে বসানো বৈধ Bing সার্চ-ফলাফল রিডাইরেক্টের অপব্যবহার করে ব্যবহারকারীদের ভুয়া Claude ইনস্টলারে নিয়ে যাচ্ছে, যা ClickFix আক্রমণ পৌঁছে দেয়। Push Security-এর নিরাপত্তা গবেষকরা এই কৌশলের নাম দিয়েছেন "Adception"। এটি এমনভাবে নকশা করা বলে মনে হচ্ছে যাতে বিজ্ঞাপন নিরাপত্তা যাচাই এড়ানো যায়, কারণ এতে Bing-এর বিশ্বস্ত ডোমেনকে বিজ্ঞাপনের গন্তব্য হিসেবে ব্যবহার করা হয়, এবং তারপর একটি আপস করা ওয়েবসাইটের মাধ্যমে ভুক্তভোগীদের একটি ক্ষতিকর ডাউনলোড পৃষ্ঠায় পাঠানো হয়।
গবেষকরা "claude mac" অনুসন্ধানকারী ব্যবহারকারীদের লক্ষ্য করে একটি ক্ষতিকর Google বিজ্ঞাপন শনাক্ত করার পর এই প্রচারণাটি ধরা পড়ে। সাধারণ ম্যালভার্টাইজিংয়ের বিপরীতে, স্পনসর্ড ফলাফলে বৈধ bing.com ডোমেন দেখানো হচ্ছিল, যা এটিকে কম সন্দেহজনক দেখাচ্ছিল। ক্লিক করলে, বিজ্ঞাপনটি Google-এর রিডাইরেক্ট এবং Bing-এর ক্লিক-ট্র্যাকিং এন্ডপয়েন্ট পার করে ব্রাউজারকে একটি দক্ষিণ আমেরিকার খুচরা বিক্রেতার আপস করা WordPress ওয়েবসাইটে পাঠাত। সেই সাইটটি দর্শকদের claude-desk-code[.]com-এ পাঠাত, যা একটি ভুয়া Claude ডাউনলোড পৃষ্ঠা এবং macOS ব্যবহারকারীদের ক্ষতিকর কমান্ড চালাতে প্রতারিত করার জন্য তৈরি।
আক্রমণটি তার পেলোড লুকাতে স্তরভিত্তিক ক্লোকিং ব্যবহার করে। আপস করা WordPress সাইটটি Bing রেফারার এবং নির্দিষ্ট ব্রাউজার হেডার পরীক্ষা করে, আর ভুয়া Claude পৃষ্ঠাটি JavaScript ব্যবহার করে নিশ্চিত করে যে দর্শকরা Google বা Bing থেকে এসেছেন। সরাসরি প্রবেশকারীদের 404 ত্রুটি পৃষ্ঠায় পাঠানো হয়, ফলে স্বয়ংক্রিয় নিরাপত্তা স্ক্যানারের পক্ষে বিশ্লেষণ কঠিন হয়ে ওঠে।
পৃষ্ঠাটি Anthropic-এর বৈধ ইনস্টলেশন কমান্ড দেখায়, কিন্তু কপি বোতামটি ক্লিপবোর্ডে একটি ক্ষতিকর কমান্ড রাখে। এটি lake-90[.]com নির্দেশকারী একটি Base64-এনকোডেড URL ডিকোড করে, একটি .dat ফাইল ডাউনলোড করে এবং সরাসরি zsh-এ পাইপ করে চালায়। চূড়ান্ত পেলোড এখনও অজানা। Push Security একই ClickFix টুলকিট ব্যবহারকারী আরও কয়েকটি ডোমেন শনাক্ত করেছে, যা তারা Ac Sig নামে ট্র্যাক করে।
উৎস: Hacker News · সারাংশ: HeadlinesBriefing