По данным Malwarebytes, новая фишинговая мошенническая схема нацелена на кражу учётных данных путём перенаправления пользователей на поддельную страницу входа Google под предлогом бесплатной подписки Claude Max. Эксперты поделились советами о том, как распознать поддельные страницы, созданные с использованием техники «браузер внутри браузера».
Новая фишинговая мошенническая схема, о которой сообщила компания по кибербезопасности Malwarebytes, нацелена на захват учётных данных Google пользователей путём обещания бесплатного доступа к сервису Claude Max от Anthropic стоимостью около 200 долларов. По заявлению компании, мошенники заманивают пользователей в ловушку, утверждая, что в честь достижения Anthropic 100 миллионов пользователей 10 000 человек получат месячную бесплатную подписку Claude Max.
Фальшивая кампания якобы предлагает такие привилегии, как «расширенное мышление» и «приоритетный доступ к Sonnet и Opus, безлимитное использование». Однако, по данным Malwarebytes, это предложение полностью поддельное и перенаправляет пользователей на страницу входа Google, созданную для кражи учётных данных. Похищенная информация может предоставить доступ к Gmail, Google Docs и другим сервисам, связанным с аккаунтом Google.
Стефан Дасич, старший инженер по исследованию вредоносного ПО в Malwarebytes, отметил, что фальшивая кампания выделяется среди многих других фишинговых попыток тем, что визуально гораздо более убедительна. По словам Дасича, дизайн страницы включает настоящие логотипы и цвета, вымышленные пятизвёздочные отзывы и длинный раздел с нижним колонтитулом, почти полностью ведущий на реальные страницы Anthropic. На странице также присутствует работающий счётчик, показывающий, сколько из фальшивых 10 000 аккаунтов якобы «распределено».
Техника «браузер внутри браузера»
Пользователи, кликнувшие на предложение, перенаправляются на страницу входа, предназначенную для обновления аккаунта Claude. На странице опция входа через Apple отключена, и предлагается только «Войти через Google». По словам Дасича, эта страница использует достаточно убедительную технику «браузер внутри браузера», чтобы обмануть невнимательных пользователей; внутри текущей вкладки рисуется поддельное окно браузера с символом замка и правильно написанным адресом входа Google, и это окно даже можно перетаскивать по странице.
В беседе с CNET Дасич напомнил, что у Claude нет собственного пароля, что повышает риск. Пользователи получают доступ к Claude либо через вход с Google, либо по ссылке для входа, отправленной на их электронную почту. Следовательно, если аккаунт Claude человека привязан к Google-аккаунту, ставшему жертвой фишинга, злоумышленник может получить доступ к аккаунту обоими способами.
Масштабы мошенничества и его следы
Дасич отметил, что пока рано говорить о том, насколько широко распространилось мошенничество и сколько людей оно затронуло. На данный момент в ходе проверки удалось проследить сайт до компании, зарегистрированной в Великобритании, однако сервер является арендованным. По словам Дасича, это указывает лишь на то, откуда арендован сервер, а не на то, кто его арендовал.
В некоторых компонентах веб-страницы обнаружены комментарии разработчиков, написанные на русском языке. Однако Дасич добавил, что язык в коде сам по себе является слабым доказательством и ранее уже встречался случай его размещения с целью ввести в заблуждение. Поэтому рассматривается вероятность того, что эти комментарии принадлежат не мошеннику, напрямую связанному с кампанией, а инструменту, разработанному кем-то другим.
Как распознать поддельные окна браузера
Malwarebytes поделилась некоторыми советами по выявлению поддельных окон браузера. Следует попробовать перетащить экран входа в виде всплывающего окна за пределы браузера; настоящее всплывающее окно не будет заперто внутри веб-страницы. Важным признаком является и то, заполняет ли менеджер паролей текстовые поля; если менеджер паролей не заполняет данные, сайт, скорее всего, поддельный.
Подлинность сайта, на который пользователь попал по ссылке, можно проверить, поискав предложение на реальном сайте компании; в этом случае предложение не будет найдено на сайте Anthropic. Также требует внимания наличие единственной опции входа; отключённый вход через Apple может быть признаком того, что мошенник пытается направить пользователей в ловушку. Кроме того, счётчики мест и обратные отсчёты не свидетельствуют о подлинности сайта или предложения.