Huntressのセキュリティオペレーションセンターが過去9か月間に確認したところ、一部の信頼できるAIプラットフォームの機能が新たな攻撃対象へと変化している。攻撃者は、AIモデルやそれを開発する企業を直接攻撃する代わりに、共有可能なコンテンツ、一般公開された小規模アプリ、有料検索結果を悪用して、これらのプラットフォームのユーザーに到達した。
Huntressが確認した経路には、Claude Artifactsのコンテンツ、Claudeの会話共有リンク、さらにインデックス登録可能なChatGPTおよびGrokの会話が含まれる。これらのキャンペーンは、既知のドメイン内にコンテンツが存在し、ユーザーに馴染みのあるデザインが使われていることを利用して、ダウンロード手順やコードコマンドを正当なものに見せかける。サービス提供者が数時間または数日以内にコンテンツを削除した場合でも、その短い期間で被害者に到達するには十分な可能性がある。
FakeAgentキャンペーンがClaude Artifactsを悪用
7月、HuntressはFakeAgentと名付けたキャンペーンを確認し、29を超える組織が被害を受けた。このキャンペーンでは、Claudeプラットフォームに属する実在のドメインであるclaude.ai上に、悪意のあるClaude Artifactを作成することから始まった。記事によると、攻撃者はClaude Desktopの偽のダウンロードページを設計した。一般公開されたArtifactsは軽量なデモを目的としており、一般的な警告を除いて広範な検査を受けないことを利用したものだった。
BingでClaude Desktopアプリを検索したユーザーは偽ページに誘導され、そこからダウンロードリンクをクリックすると、SectopRATを配布する外部ドメインへ移動した。HuntressがArtifactについて報告した後、Anthropicは7月22日までに削除したが、同じリダイレクトドメインに関連する活動は8月中も続いた。
共有リンク内に置かれた偽のインストールガイド
別の事例では、Googleで「Mac上のClaude」を検索した際に表示された有料広告が、Appleサポートから提供されたガイドを装ったclaude.ai/shareリンクへ誘導した。ページがAnthropicのドメイン内にあったため、サイトアドレスの相違や証明書に関する警告の表示など、通常の警告サインが取り除かれていた。
このガイドは被害者にTerminalへcurlコマンドを貼り付けるよう求め、6段階の連鎖を開始し、最終的にデータ窃取マルウェアMacSyncをインストールした。標的となったデータには、Cookie、認証情報、Keychainの秘密情報、Telegramのセッション、SSHキー、クラウドキーが含まれていた。
実際には何が変わるのか?
これらの事例は、既知のプラットフォーム内にコンテンツが表示されていることが、もはや安全性を示す十分な証拠ではないことを示している。リンクはドメインの点では正しい可能性がある一方、指示、ダウンロード先、または実行を求められるコマンドが悪意のあるものである場合がある。Huntressは、ChatGPTやGrokでインデックス登録された検索結果や会話を汚染し、macOSの空き容量を確保する方法の検索など、トラブルシューティングの依頼に対して正しい解決策ではなくClickFix形式の手順を表示させる別のパターンも確認した。
ユーザーとサポートチームにとって最も重要な点は、プラットフォーム名やドメインを信頼するだけでなく、手順そのもの、ファイルの出所、コマンドを確認する必要があることだ。なお、最後のパターンについては、利用可能な記事内の詳細が限られているため、情報源だけを根拠にその全体規模や被害者数を特定することはできない。