Alguns recursos confiáveis de plataformas de inteligência artificial se transformaram em uma nova superfície de ataque, segundo o monitoramento do centro de operações de segurança da Huntress nos últimos nove meses. Em vez de atacar diretamente os modelos de inteligência artificial ou as empresas que os desenvolvem, os invasores exploraram conteúdo compartilhável, pequenos aplicativos publicados para o público e resultados de busca pagos para alcançar os usuários dessas plataformas.
Os caminhos identificados pela Huntress incluem conteúdo do Claude Artifacts, links de compartilhamento de conversas do Claude, além de conversas do ChatGPT e do Grok indexáveis. Essas campanhas se beneficiam do fato de o conteúdo estar dentro de um domínio conhecido e de ter um design familiar para o usuário, fazendo com que as instruções de download ou os comandos de código pareçam legítimos. Mesmo quando o provedor remove o conteúdo em horas ou dias, esse curto período pode ser suficiente para alcançar vítimas.
A campanha FakeAgent explora o Claude Artifacts
Em julho, a Huntress identificou uma campanha que chamou de FakeAgent e que afetou mais de 29 organizações. A campanha começou com a criação de um Claude Artifact malicioso hospedado no domínio claude.ai, um domínio real pertencente à plataforma Claude. De acordo com o material, os invasores criaram uma página de download falsa para o aplicativo Claude Desktop, aproveitando o fato de que os Artifacts públicos são destinados a demonstrações leves e não passam por uma ampla verificação, exceto por um alerta geral.
Usuários que pesquisavam no Bing pelo aplicativo Claude Desktop chegavam à página falsa; em seguida, o link de download levava a um domínio externo que distribuía o malware SectopRAT. Depois que a Huntress denunciou o Artifact, a Anthropic o removeu até 22 de julho, mas a atividade relacionada ao próprio domínio de redirecionamento continuou durante agosto.
Guia de instalação falso dentro de um link de compartilhamento
Em outro incidente, um anúncio pago exibido ao pesquisar no Google por «Claude no Mac» levava a um link claude.ai/share que fingia ser um guia de instalação emitido pelo suporte da Apple. A presença da página dentro do domínio da Anthropic eliminava indicadores de alerta habituais, como uma diferença no endereço do site ou o aparecimento de um aviso relacionado ao certificado.
O guia pedia à vítima que colasse um comando curl no Terminal, o que iniciava uma cadeia de seis etapas que terminava na instalação do malware MacSync para roubo de dados. Os dados visados incluíam cookies, credenciais, segredos do Keychain, sessões do Telegram, chaves SSH e chaves de serviços de nuvem.
O que muda na prática?
Os casos mostram que a presença do conteúdo dentro de uma plataforma conhecida já não é evidência suficiente de segurança. O link pode ser correto do ponto de vista do domínio, enquanto as instruções, o destino do download ou o comando solicitado podem ser maliciosos. A Huntress também identificou outro padrão baseado na contaminação de resultados de busca e conversas indexadas no ChatGPT e no Grok, fazendo com que instruções no estilo ClickFix apareçam em vez de soluções legítimas para solicitações de diagnóstico, incluindo a busca por uma forma de liberar espaço no macOS.
A conclusão mais importante para usuários e equipes de suporte é a necessidade de verificar as próprias instruções, a origem dos arquivos e os comandos, em vez de confiar apenas no nome ou no domínio da plataforma. Os detalhes do último padrão continuam limitados no material disponível; portanto, não é possível determinar seu alcance completo ou o número de vítimas com base apenas na fonte.