Una campagna ClickFix ha utilizzato la funzione di chat condivisa di Claude.ai per diffondere il payload MacSync infostealer, attirando oltre 2.000 vittime con annunci Google Ads fasulli. Gli attaccanti hanno sfruttato domini affidabili e certificati validi per eludere i segnali difensivi tradizionali, rendendo difficile rilevare l'attacco. La maggior parte delle vittime proveniva dall'Asia-Pacifico, in particolare da Taiwan, ma alcune anche dall'Italia.
Una campagna di malvertising denominata ClickFix ha sfruttato la funzione di chat condivisa di Claude.ai per distribuire malware su sistemi Mac. Gli attaccanti hanno acquistato annunci Google Ads per strumenti AI fasulli e ospitato pagine di inganno su domini affidabili, utilizzando il payload MacSync infostealer per rubare credenziali e file di portafogli.
L’abuso è durato settimane prima che Anthropic, l’azienda dietro Claude.ai, lo interrompesse. La strategia ha coinvolto oltre 2.000 vittime, attirate da annunci che promettevano strumenti AI popolari come Claude, ChatGPT Codex e Perplexity. Gli attaccanti hanno testato vari brand di AI per trovare il più efficace, scoprendo che i prodotti Claude attiravano il maggior numero di clic.
Inizialmente, le pagine di download fasulle erano ospitate su GitLab Pages, con 92 hostname differenti utilizzati in sette settimane. Tuttavia, la campagna ha subito una svolta significativa a maggio quando gli operatori hanno spostato il tutto sulla funzione di chat condivisa di Claude.ai.
Advertising
Gli utenti venivano ingannati per aprire il Terminal e eseguire un comando che all’insaputa dell’utente scaricava e avviava lo stealer in background.
Trend Micro, che ha scoperto la campagna, sottolinea come questa tattica abbia reso inefficaci i tradizionali segnali difensivi. Le vittime atterravano su un dominio reale con certificato valido, rendendo difficile rilevare l’attacco rispetto a siti falsi. Questo ha trasformato il dominio affidabile in un meccanismo di distribuzione per infostealer.
La campagna ha principalmente colpito utenti macOS che cercavano strumenti AI, con il 67% del traffico confermato proveniente dall’Asia-Pacifico. Taiwan è stato il paese più colpito con 30.5% delle interazioni, seguito da Giappone e Singapore. Successivamente, la campagna si è espansa verso Singapore, India, Francia e anche l’Italia.
Gli utenti colpiti dovrebbero considerare compromessi i loro password salvati nel browser, chiavi SSH e seed di criptovalute. È consigliabile resettare queste credenziali da un dispositivo pulito e spostare eventuali fondi crypto in nuovi portafogli.
Anthropic ha agito dopo la segnalazione di Trend Micro, bannando gli account responsabili e disabilitando le conversazioni condivise maligne. La società sta implementando ulteriori misure per mitigare l’abuso della funzione di chat condivisa. Questo caso evidenzia come anche le piattaforme affidabili necessitino di forti controlli contro l’abuso.
Advertising
📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su Google Discover (scorri in basso e clicca segui) e su 🔔 Google News. Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram. Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici
Ricercatore di sicurezza informatica con esperienza nell’analisi delle vulnerabilità, nella mitigazione del rischio cyber, nelle attività di red teaming ed ethical hacking e nella protezione di sistemi complessi. Specializzato in penetration testing e Threat Intelligence, contribuisce al rafforzamento della resilienza digitale di infrastrutture e reti aziendali.
Aree di competenza:Penetration Testing, Threat Intelligence, Red Teaming, Vulnerability Assessment, Incident Response
Dopo il successo delle scorse edizioni, Red Hot Cyber è lieta di annunciare una nuova live-class del corso "Dark Web & Cyber Threat Intelligence". A differenza dei corsi e-learning pre-registrati, queste lezioni online in tempo reale, condotte dal professor Pietro Melillo, offrono un’esperienza formativa interattiva e coinvolgente, ideale per approfondire i contenuti e affrontare casi pratici.
Le Live Class sono progettate per garantire un apprendimento mirato e personalizzato, con un massimo di 14 partecipanti per sessione. Questo consente di adattare il percorso formativo alle esigenze specifiche, ma anche di mantenere alta la qualità: i posti sono limitati e nelle scorse edizioni sono andati in sold-out due settimane prima dell’inizio. Prenota subito per assicurarti il tuo posto!
Docente: Pietro Melillo, PhD presso l’Università del Sannio e docente presso IUSI University
Livello: Intermedio
Durata: 15 ore in Live Class con docente dal vivo
Prerequisiti: Navigazione Internet e conoscenze base di sicurezza informatica
Certificazione : Cyber Threat Intelligence Professional (CTIP) previo superamento dell’esame finale
Opportunità post-corso: Accesso al laboratorio operativo DarkLab per attività pratiche di intelligence
Al termine del corso, potrai accedere all’esclusivo Laboratorio di Intelligence DarkLab, un ambiente operativo dove mettere in pratica le competenze acquisite. Sarà l’occasione per sperimentare attività di investigazione nel Dark Web, analisi delle minacce e redazione di report di intelligence e ricerche approfondite.