Некоторые надёжные функции платформ искусственного интеллекта превратились в новую поверхность атаки, согласно наблюдениям центра операций безопасности Huntress за последние девять месяцев. Вместо прямых атак на модели искусственного интеллекта или разрабатывающие их компании злоумышленники использовали контент, которым можно делиться, общедоступные небольшие приложения и платные результаты поиска, чтобы добраться до пользователей этих платформ.
Выявленные Huntress пути включают контент Claude Artifacts, ссылки для обмена чатами Claude, а также индексируемые чаты ChatGPT и Grok. Эти кампании используют размещение контента внутри известного домена и знакомый пользователю дизайн, благодаря чему инструкции по загрузке или команды для выполнения выглядят легитимными. Даже когда поставщик услуги удаляет контент в течение нескольких часов или дней, этого короткого периода может быть достаточно для достижения жертв.
Кампания FakeAgent использует Claude Artifacts
В июле Huntress обнаружила кампанию, названную FakeAgent, которая затронула более 29 организаций. Кампания началась с создания вредоносного Claude Artifact, размещённого на домене claude.ai — настоящем домене платформы Claude. Согласно материалу, злоумышленники разработали поддельную страницу загрузки приложения Claude Desktop, воспользовавшись тем, что общедоступные Artifacts предназначены для лёгких демонстраций и не проходят широкую проверку, за исключением общего предупреждения.
Пользователи, которые искали приложение Claude Desktop в Bing, попадали на поддельную страницу, после чего ссылка для загрузки вела на внешний домен, распространявший вредоносную программу SectopRAT. После того как Huntress сообщила об Artifact, Anthropic удалила его к 22 июля, однако связанная с тем же доменом перенаправления активность продолжалась в течение августа.
Поддельное руководство по установке внутри ссылки для обмена
В другом инциденте платное объявление, появлявшееся при поиске в Google по запросу «Claude на Mac», вело на ссылку claude.ai/share, которая выдавала себя за руководство по установке от службы поддержки Apple. Нахождение страницы внутри домена Anthropic устраняло обычные предупреждающие признаки, такие как несоответствие адреса сайта или появление предупреждения, связанного с сертификатом.
Руководство просило жертву вставить команду curl в Terminal, что запускало шесть этапов и завершалось установкой вредоносной программы MacSync для кражи данных. Целевыми данными были файлы cookie, учётные данные, секреты Keychain, сеансы Telegram, SSH-ключи и облачные ключи.
Что меняется на практике?
Эти случаи показывают, что отображение контента внутри известной платформы больше не является достаточным доказательством его безопасности. Ссылка может быть корректной с точки зрения домена, тогда как инструкции, место загрузки или требуемая команда могут быть вредоносными. Huntress также выявила другую схему, основанную на отравлении результатов поиска и индексируемых чатов в ChatGPT и Grok, из-за чего вместо безопасных решений для запросов по устранению неполадок отображаются инструкции в стиле ClickFix, в том числе при поиске способа освободить место в macOS.
Главный вывод для пользователей и команд поддержки заключается в необходимости проверять сами инструкции, источник файлов и команды, а не ограничиваться доверием к названию платформы или её домену. Детали последней схемы в доступном материале остаются ограниченными, поэтому на основании только источника невозможно определить её полный масштаб или число жертв.