Sahte Claude uygulaması: Bing reklamı, Anthropic'in gerçek sitesine yönlendirdi

Son birkaç gün içinde Bing'de Claude masaüstü uygulamasını arayan herkes, tek bir bariz hata yapmadan bile kötü amaçlı yazılım bulaşmış olabilir. En üstte yer alan ücretli reklam, Anthropic'in gerçek adresi olan claude.ai'ye yönlendiriyordu. Tuzak tam da oradaydı.
Güvenlik şirketi Huntress, bu vakayı 22 Temmuz’da kamuoyuna duyurdu. 21 Temmuz ile 22 Temmuz arasında en az 29 kuruluş bu saldırının hedefi oldu. Huntress, bu kampanyaya “FakeAgent” adını verdi.
Sahte sayfa, Anthropic’in kendi etki alanında yer alıyordu
Bunu mümkün kılan, Artifacts adlı bir özellikti. Claude, bu özelliği sohbetin yanındaki bir panelde kod, belge veya web sayfalarının tamamını görüntülemek için kullanıyor. Artifacts herkese açık olarak paylaşılabilir ve herhangi bir kişi hesap oluşturmadan bunları açabilir. Saldırganlar bu yolla resmi indirme sayfasının çalışan bir kopyasını oluşturdu, ardından bu sayfaya yönlendiren sponsorlu bir Bing reklamı satın aldı.
Tek ipucu, sol üst köşedeki kısa bir satırdı: "İçerik kullanıcılar tarafından oluşturulmuştur ve doğrulanmamıştır." Adres çubuğuna bakan herkes ise claude.ai yazısını gördü ve tıkladı. Huntress'in ihbarının ardından Anthropic sayfayı kaldırana kadar, sayfa 7.100 kez görüntülendi.
İndirme düğmesi sonuçta site dışına yönlendiriyordu; önce claude.ai.download-app[.]us adresine, oradan da downloading-api.it[.]com adresine. İşin püf noktası, adresin nasıl oluşturulduğunda yatıyor. Burada claude.ai, 9 Mayıs’ta kaydedilmiş olan asıl alan adı olan download-app.us’un önüne eklenmiş bir alt alan adıdır.
İçinde başka birinin kodunun bulunduğu gerçek bir dosya
Diske kaydedilen ClaudeDesktop.exe dosyası, Claude yazılımıyla hiçbir ilgisi yoktur. Bu, JetBrains’e ait, DLL yan yüklemesine açık, orijinal ve imzalanmış bir bileşendir. DLL, bir uygulamanın başlatıldığında yüklediği program kütüphanesi olan Dinamik Bağlantı Kütüphanesi (Dynamic Link Library) anlamına gelir. Bir yan yükleme saldırısında saldırgan, bu kütüphanenin tahrif edilmiş bir kopyasını temiz programın yanına yerleştirir. Program bunu sorgusuz sualsiz yükler ve kötü amaçlı kod, imzalı dosyanın güvenilir adı altında çalışır.
Zincirin sonunda, 2019 yılından beri ortalıkta dolaşan bir uzaktan erişim truva atı olan SectopRAT yer alır. Bu trojan, şifreleri, kredi kartı bilgilerini, dosyaları, tarayıcı giriş bilgilerini ve çerezleri, FTP kimlik bilgilerini, Discord ve Telegram'dan alınan verileri ile Steam ve VPN hesaplarını ele geçirir. Kalıcı erişim sağlamak için kampanya ayrıca DockerDesktop.exe adlı bir dosya yerleştirir ve bunu zamanlanmış bir görev olarak kaydeder; bu da makineyi tekrar tekrar enfekte eder.
Kötü amaçlı yazılım, analizlere karşı direnç gösterir. Sıkıştırılmış bir yapıya sahiptir ve güvenlik araştırmacılarının kullandığı izole test sistemleri olan sanal makineleri tespit etmek için grafik kartını ve video belleğini kontrol eder. Huntress, kendi analizleri için yakın zamanda piyasaya sürülen Claude Opus 5’in öncülü olan Claude Opus 4.8’i kullandığını belirtir.
Bu yöntem yeni değil
Mayıs ayında, sahte bir Claude web sitesi, Google reklamları aracılığıyla bir Windows arka kapısı dağıtıyordu. Huntress’e göre Nisan ayında ise aynı saldırgan, Docker Hub’ı kullanarak tam olarak aynı tahrif edilmiş kütüphane üzerine inşa edilmiş sahte bir Docker Desktop yükleyicisini yaymıştı. Bu durum, DockerDesktop.exe adlı bir dosyanın neden bu ayki paket içinde hâlâ yer aldığını da açıklıyor.
Bundan çıkarabileceğiniz ders
Adres çubuğu, çoğu kişinin sandığı kadar güvenilir değildir. Bir platform, kullanıcı tarafından oluşturulan içeriği kendi etki alanı altında sunduğunda (claude.ai, Google Docs ve GitHub’ın hepsi bunu yapar), etki alanı adı neyle karşılaşacağınız konusunda hiçbir ipucu vermez. Bu nedenle yazılımlar, arama reklamları yoluyla bilgisayarınıza ulaşmamalıdır. Anthropic, Claude uygulamalarını claude.com/download adresinden dağıtır; diğer programlar ise doğrudan yazılan veya yer imlerine kaydedilen üreticinin kendi sitesinde bulunur. Sponsorlu sonuçlar, birinin bunları kontrol ettiği için değil, birinin para ödediği için en üstte yer alır.
Yine de bir şey gözden kaçarsa, asıl önemli olan ikinci savunma hattıdır. SectopRAT gibi bir bilgi hırsızı, doğrudan tarayıcınızda kaydedilmiş kimlik bilgilerinize yönelir. Çalınan bir şifrenin tek başına yeterli olmaması için hesaplarınızı nasıl güvence altına alacağınızı daha önce yazmıştık.
Kaynak(lar)
Top 10
» Top 10 Multimedia Notebook listesi
» Top 10 oyun notebooku
» Top 10 bütçeye uygun Ofis/İş Notebook Listesi
» Top 10 Premium Ofis/İş notebookları
» Top 10 Çalışma istasyonu laptopları
» Top 10 Subnotebook listesi
» Top 10 Ultrabooklar
» En iyi 10 dönüştürülebilir modeli
» Seçimi en iyi 10 tablet
» Notebookcheck Top 10 Windows Tabletleri
» Top 10 Subnotebook listesi
» NotebookCheck tarafından incelenen en iyi Notebook ekranları
» Notebookcheck'in 500 Euro altındaki en iyi 10 Notebook listesi
» NotebookCheck tarafından seçilen 300 Euro altındaki en iyi 10 Notebook
» Notebookcheck'in 500 Euro altındaki en iyi 10 Notebook listesi
» Notebookcheck'in Top 10 akıllı telefon listesi
» Notebookcheck'in Top 10 hafif oyun notebookları






