Злонамерена кампания използва Google Ads и Claude.ai чатове

Фалшиви реклами и „легитимни“ чатове като нов вектор за атаки

Киберпрестъпници са започнали да комбинират два силни механизма за измама – спонсорирани резултати в Google и публично споделени разговори в Claude.ai, за да разпространяват зловреден софтуер към потребители на macOS.

Кампанията е особено опасна, защото използва реални домейни и легитимно изглеждаща инфраструктура, което значително намалява съмненията у жертвите.

Как работи атаката

Потребители, които търсят фрази като „Claude mac download“, попадат на спонсорирани реклами в Google. Те изглеждат автентични и водят към реалния домейн claude.ai, но съдържат подвеждащи инструкции.

Вместо официално изтегляне на софтуер, потребителите биват насочвани към:

  • публични „shared chats“ в Claude
  • инструкции за отваряне на Terminal в macOS
  • команди за копиране и поставяне, които стартират зловреден код

Как Claude.ai чатове се превръщат в оръжие

Атакуващите използват функцията за споделяне на чатове в Claude.ai, за да публикуват фалшиви „официални“ ръководства.

В един от сценариите чатът се представя като:

  • „официално ръководство за Claude Code on Mac“
  • подписан от „Apple Support“ (фалшиво твърдение)

Инструкциите карат потребителя да изпълни команда в Terminal, която:

  • изтегля криптиран shell скрипт
  • стартира го директно в системата
  • не оставя стандартни файлови следи

Технически профил на малуера

Изследователи от Trendyol Group и други анализатори откриват, че атаката използва:

  • base64 енкодирани скриптове
  • компресирани shell payload-и
  • изпълнение в паметта (in-memory execution)
  • обфускирани, постоянно променящи се файлове (polymorphic delivery)

Един вариант на малуера, идентифициран като Mac инфостийлър (подобен на MacSync), може да:

  • извлича браузърни пароли и cookies
  • краде данни от macOS Keychain
  • изпраща информация към външни сървъри

Друг вариант първо профилира жертвата, като събира:

  • IP адрес
  • версия на операционната система
  • локализация на клавиатурата

Интересен детайл е, че системи с руска или CIS клавиатурна подредба се изключват автоматично от атаката.

Използвани инфраструктури и наблюдение

Част от payload-ите са свързани с домейни, които са докладвани във VirusTotal, включително временни и бързо сменящи се адреси.

Самите файлове често се изпълняват чрез macOS инструменти като osascript, което позволява:

  • директно стартиране на код
  • избягване на традиционни антивирусни детекции
  • минимално оставяне на следи

Защо тази кампания е различна

Това, което отличава атаката, е комбинацията от:

  • реални Google Ads, които изглеждат легитимни
  • използване на истински домейн (claude.ai)
  • злоупотреба с функционалност за споделени чатове
  • социално инженерство с „официални“ инструкции

Това премахва типичния „червен флаг“ – фалшив домейн.

Как да се защитят потребителите

Основните препоръки от изследователите са ясни:

  • никога не изпълнявайте Terminal команди от чатове или реклами
  • изтегляйте софтуер само от официални източници на macOS или разработчика
  • избягвайте спонсорирани резултати при търсене на софтуер
  • проверявайте внимателно URL адресите дори когато изглеждат легитимни

Тази кампания показва нова фаза в кибератаките, при която границата между легитимни платформи и злонамерено съдържание се размива. Използването на доверени услуги като Google Ads и Claude.ai прави атаките значително по-трудни за разпознаване и изисква по-висока дигитална хигиена от потребителите.

e-security.bg

Подобни

SQL инжекция превърна Oracle база данни в инструмент за атака
10.08.2026
sql
Фалшива COLDCARD кампания използва страха от кражба на биткойни
9.08.2026
crypto-hacks
Фишингът навлиза в нов етап - гласовите измами и Device Code атаките изместват традиционните имейли
5.08.2026
phishing-7487504_640
APT29 компрометира хотелски Wi-Fi мрежи за кражба на Microsoft 365 акаунти
5.08.2026
Microsoft-Office-365
Supply-chain атака срещу Adform разпространява криптокрадец
2.08.2026
stealer
Китайски хакер използва DeepSeek за автономни кибератаки
2.08.2026
DeepSeek

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640