Malwarebytesin mukaan uusi tietojenkalasteluhuijaus pyrkii varastamaan käyttäjien kirjautumistiedot ohjaamalla heidät väärennetylle Google-kirjautumissivulle ilmaisen Claude Max -tilauksen lupauksella. Asiantuntijat jakoivat vinkkejä siitä, miten selaimen sisään rakennetut väärennetyt sivut voidaan tunnistaa.
Kyberturvallisuusyritys Malwarebytesin raportoima uusi tietojenkalasteluhuijaus pyrkii kaappaamaan käyttäjien Google-tilitietoja lupaamalla ilmaisen pääsyn Anthropicin noin 200 dollarin arvoiseen Claude Max -palveluun. Yrityksen tiedotteen mukaan huijaus houkuttelee käyttäjiä väittämällä, että 10 000 ihmiselle annetaan kuukauden ilmainen Claude Max -tilaus sen kunniaksi, että Anthropic on saavuttanut 100 miljoonaa käyttäjää.
Väärä kampanja väittää tarjoavansa etuja kuten "laajennettu ajattelu" ja "etuoikeutettu pääsy Sonnettiin Opuksen kanssa, rajoittamaton käyttö". Malwarebytesin mukaan tarjous on kuitenkin täysin väärennetty ja ohjaa käyttäjät Google-kirjautumissivulle, joka on suunniteltu varastamaan kirjautumistiedot. Kaapatut tiedot voivat antaa pääsyn Gmailiin, Google Docs -palveluun ja muihin Google-tiliin liitettyihin palveluihin.
Malwarebytesin vanhempi haittaohjelmatutkimusinsinööri Stefan Dasic totesi, että väärennetty kampanja erottuu monista muista tietojenkalasteluyrityksistä visuaalisesti paljon vakuuttavammalla ulkoasullaan. Dasicin mukaan sivun suunnittelu sisältää aidot logot ja värit, keksityt viiden tähden arvostelut ja pitkän alatunnisteen, joka ohjaa lähes kokonaan Anthropicin oikeille sivuille. Sivulla on myös toimiva laskuri, joka näyttää, kuinka moni väitetyistä 10 000 tilistä on "jaettu".
Selain selaimen sisällä -tekniikka
Tarjousta klikkaavat käyttäjät ohjataan kirjautumissivulle, joka on suunniteltu Claude-tilin päivittämiseen. Sivulla Apple-kirjautuminen on poistettu käytöstä ja tarjolla on vain "Kirjaudu Googlella" -vaihtoehto. Dasicin mukaan tämä sivu käyttää "selain selaimen sisällä" -tekniikkaa, joka on tarpeeksi vakuuttava harhaanjohtamaan huolimattomia käyttäjiä; nykyisen välilehden sisään piirretään väärennetty selainikkuna, jossa on lukkokuvake ja oikein kirjoitettu Google-kirjautumisosoite, ja tätä ikkunaa voi jopa vetää sivulla.
Dasic kertoi CNETille, että Claude-tilillä ei ole omaa salasanaa, mikä lisää riskiä. Käyttäjät pääsevät Claudeen joko jatkamalla Googlella tai sähköpostiinsa lähetetyllä kirjautumislinkillä. Jos henkilön Claude-tili on siis yhteydessä Google-tiliin, joka on joutunut tietojenkalastelun uhriksi, hyökkääjä voi päästä käsiksi tiliin kumpaakin kautta.
Huijauksen yleisyys ja jäljet
Dasic totesi, että on vielä liian aikaista sanoa, kuinka yleiseksi huijaus on tullut ja kuinka monelle se on tavoittanut. Toistaiseksi tehdyssä tutkimuksessa sivusto on jäljitetty Yhdistyneeseen kuningaskuntaan rekisteröityyn yritykseen, mutta palvelin on vuokrattu. Dasicin mukaan tämä osoittaa vain, mistä palvelin on vuokrattu, ei sitä, kuka sen on vuokrannut.
Joidenkin verkkosivun osien joukossa on venäjäksi kirjoitettuja kehittäjäkommentteja. Dasic kuitenkin lisäsi, että koodissa oleva kieli on yksinään heikko todiste, ja aiemmin on nähty, että niitä on sijoitettu harhauttamistarkoituksessa. Siksi kyseisten kommenttien arvioidaan voivan kuulua työkaluun, jonka joku muu on kehittänyt, eikä kampanjaan suoraan yhteydessä olevaan huijariin.
Kuinka väärennetyt selainikkunat tunnistetaan
Malwarebytes jakoi joitakin vinkkejä väärennettyjen selainikkunoiden havaitsemiseen. Kannattaa yrittää vetää ponnahdusikkunan muodossa oleva kirjautumisnäyttö selaimen ulkopuolelle; aito ponnahdusikkuna ei jää vangiksi verkkosivun sisään. Myös se, täyttääkö salasananhallinta tekstikentät, on tärkeä merkki; jos salasananhallinta ei täytä tietoja, sivusto on mitä todennäköisimmin väärennetty.
Linkin kautta saapuneen sivuston aitous voidaan vahvistaa etsimällä tarjous yrityksen oikealta verkkosivustolta; tässä tapauksessa tarjousta ei löydy Anthropicin sivustolta. Myös se, että tarjolla on vain yksi kirjautumisvaihtoehto, vaatii huomiota; käytöstä poistettu Apple-kirjautuminen voi olla merkki siitä, että huijari yrittää ohjata käyttäjiä ansaan. Lisäksi kiintiölaskurit ja lähtölaskennat eivät osoita, että sivusto tai tarjous olisi aito.