Ifølge Malwarebytes har en ny phishing-svindel som lokker med et gratis Claude Max-abonnement, som mål å stjele påloggingsinformasjon ved å omdirigere brukere til en falsk Google-påloggingsside. Eksperter delte tips om hvordan man kan oppdage falske sider laget med teknikken «nettleser i nettleser».
En ny phishing-svindel rapportert av sikkerhetsselskapet Malwarebytes har som mål å stjele brukernes Google-kontoopplysninger ved å love gratis tilgang til Anthropics Claude Max-tjeneste, som er verdt rundt 200 dollar. Ifølge selskapets uttalelse lokker svindelen brukere i en felle med påstanden om at 10 000 personer får ett måneds gratis Claude Max-abonnement for å feire at Anthropic har nådd 100 millioner brukere.
Den falske kampanjen hevder å tilby privilegier som «utvidet tenkning» og «prioritert tilgang til Sonnet med Opus, ubegrenset bruk». Men ifølge Malwarebytes er tilbudet helt falskt og omdirigerer brukere til en Google-påloggingsside designet for å stjele påloggingsinformasjon. Informasjonen som fanges opp, kan gi tilgang til Gmail, Google Docs og andre tjenester knyttet til Google-kontoen.
Stefan Dasic, senioringeniør for skadevareforskning i Malwarebytes, bemerket at den falske kampanjen skiller seg ut ved å være visuelt mye mer overbevisende enn mange andre phishing-forsøk. Ifølge Dasic inneholder sidedesignet ekte logoer og farger, oppdiktede femstjernersvurderinger og en lang bunntekstseksjon som nesten utelukkende lenker til Anthropics ekte sider. Siden har også en fungerende teller som viser hvor mange av de falske 10 000 kontoene som er «distribuert».
Teknikken med nettleser i nettleser
Brukere som klikker på tilbudet, omdirigeres til en påloggingsside designet for å oppgradere en Claude-konto. På siden er Apple-pålogging deaktivert, og bare alternativet «Logg inn med Google» tilbys. Ifølge Dasic bruker denne siden en «nettleser i nettleser»-teknikk som er overbevisende nok til å lure brukere som ikke ser nøye etter; et falskt nettleservindu tegnes opp i den eksisterende fanen med et hengelåsikon og en korrekt skrevet Google-påloggingsadresse, og dette vinduet kan til og med dras rundt på siden.
I en uttalelse til CNET minnet Dasic om at Claude ikke har sitt eget passord, noe som øker risikoen. Brukere får tilgang til Claude enten ved å fortsette med Google eller via en påloggingslenke sendt til e-posten deres. Derfor, hvis en persons Claude-konto er knyttet til en Google-konto som er offer for phishing, kan angriperen nå kontoen gjennom begge veier.
Svindelens utbredelse og spor
Dasic sa at det ennå er for tidlig å si hvor utbredt svindelen er og hvor mange den har nådd. Så langt i undersøkelsen har nettstedet blitt sporet til et selskap registrert i Storbritannia, men serveren er leid, ifølge ham. Ifølge Dasic viser dette bare hvor serveren er leid fra, ikke hvem som har leid den.
Noen komponenter på nettsiden inneholder utviklerkommentarer skrevet på russisk. Men Dasic la til at språket i koden alene er svakt bevis, og at det tidligere er sett plassert for å villede. Derfor vurderes det at kommentarene kan tilhøre et verktøy utviklet av noen andre, ikke en svindler direkte knyttet til kampanjen.
Hvordan gjenkjenne falske nettleservinduer
Malwarebytes delte noen tips for å oppdage falske nettleservinduer. Man bør prøve å dra en påloggingsskjerm som vises som et popup-vindu, utenfor nettleseren; et ekte popup-vindu blir ikke fanget inne i nettsiden. Hvorvidt passordbehandleren fyller ut tekstfeltene, er også en viktig indikator; hvis passordbehandleren ikke fyller ut informasjonen, er nettstedet sannsynligvis falskt.
Ekteheten til et nettsted man har kommet til via en lenke, kan bekreftes ved å søke etter tilbudet på selskapets offisielle nettsted; i dette tilfellet vil tilbudet ikke finnes på Anthropics nettsted. At bare ett påloggingsalternativ tilbys, krever også oppmerksomhet; deaktivert Apple-pålogging kan være et tegn på at svindleren prøver å lure brukere i fellen. I tillegg indikerer ikke antall tellere og nedtellinger at et nettsted eller tilbud er ekte.