검색 엔진의 작은 도움. [리서치 토요일] 노트

검색 엔진의 작은 도움. [리서치 토요일]

오늘 저희는 Cyderes의 Howler Cell 위협 서비스 수석 부사장인 Brian Hussey와 함께 "나쁜 광고, 더 나쁜 바이너리: 가짜 Claude 코드 설치 프로그램이 정보 탈취 악성코드를 유포하다"에 대한 그들의 작업을 논의하기 위해 모였습니다. Howler Cell은 Claude 코드 설치 가이드를 검색하는 사람들을 대상으로 하는 SEO 중독 캠페인을 식별했으며, 가짜 Anthropic 페이지와 ClickFix 미끼를 사용하여 피해자들이 악성 MSHTA 명령을 실행하도록 속였습니다.이 공격은 MP3/HTA 폴리글롯, PowerShell 난독화, AMSI 우회, 피해자별 인프라, 그리고 탐지를 회피하기 위한 메모리 내 실행을 사용하는 6단계의 대부분 파일리스 체인을 사용합니다. 최종 페이로드는 자격 증명을 훔치는 .NET 정보 탈취 악성코드이며, Anthropic과 합법적인 Claude 코드 설치 프로세스는 손상되지 않았습니다.연구 및 요약 보고서는 여기에서 찾을 수 있습니다:나쁜 광고, 더 나쁜 바이너리: 가짜 Claude 코드 설치 프로그램이 정보 탈취 악성코드를 유포하다
CdXz5zHNQW_0aYZfEYQG0.jpeg