Enligt Malwarebytes syftar ett nytt nätfiskebedrägeri till att stjäla inloggningsuppgifter genom att locka användare till en falsk Google-inloggningssida med löftet om ett gratis Claude Max-abonnemang. Experter delar tips om hur falska sidor skapade med tekniken webbläsare inuti webbläsaren kan upptäckas.
Ett nytt nätfiskebedrägeri som rapporterats av cybersäkerhetsföretaget Malwarebytes syftar till att komma åt användares Google-kontouppgifter genom att erbjuda gratis tillgång till Anthropics Claude Max-tjänst, som är värd cirka 200 dollar. Enligt företagets beskrivning lurar bedrägeriet användare med påståendet att 10 000 personer får en månads gratis Claude Max-abonnemang för att fira att Anthropic nått 100 miljoner användare.
Den falska kampanjen påstås erbjuda privilegier som "utökat tänkande" och "prioriterad åtkomst till Opus med Sonnet, obegränsad användning". Enligt Malwarebytes är erbjudandet dock helt falskt och leder användare till en Google-inloggningssida utformad för att stjäla inloggningsuppgifter. De kapade uppgifterna kan ge åtkomst till Gmail, Google Docs och andra tjänster som är kopplade till Google-kontot.
Stefan Dasic, senior ingenjör för skadlig kod-forskning på Malwarebytes, konstaterade att den falska kampanjen skiljer sig genom att vara visuellt mycket mer övertygande än många andra nätfiskeförsök. Enligt Dasic innehåller sidans design riktiga logotyper och färger, påhittade femstjärniga recensioner och en lång sidfot som nästan helt länkar till Anthropics riktiga sidor. Sidan har också en fungerande räknare som visar hur många av de falska 10 000 kontona som "delats ut".
Tekniken med webbläsare inuti webbläsaren
Användare som klickar på erbjudandet omdirigeras till en inloggningssida utformad för att uppgradera ett Claude-konto. På sidan är alternativet att logga in med Apple inaktiverat och endast "Logga in med Google" erbjuds. Enligt Dasic använder sidan en "webbläsare inuti webbläsaren"-teknik som är tillräckligt övertygande för att lura användare som inte tittar noga; ett falskt webbläsarfönster ritas upp i den aktuella fliken med ett hänglås och en korrekt skriven Google-inloggningsadress, och fönstret kan till och med dras runt på sidan.
I ett uttalande till CNET påpekade Dasic att Claude inte har ett eget lösenord, vilket ökar risken. Användare kommer åt Claude antingen genom att fortsätta med Google eller via en inloggningslänk som skickas till deras e-post. Om en persons Claude-konto är kopplat till ett Google-konto som fallit offer för nätfiske kan angriparen därför nå kontot via båda vägarna.
Bedrägeriets utbredning och spår
Dasic uppgav att det ännu är för tidigt att säga hur utbrett bedrägeriet är och hur många det nått. Hittills har granskningen spårat webbplatsen till ett företag registrerat i Storbritannien, men servern är hyrd. Enligt Dasic visar detta bara var servern är hyrd, inte vem som hyr den.
Vissa komponenter på webbsidan innehåller utvecklarkommentarer skrivna på ryska. Dasic tillade dock att språket i koden i sig är svagt bevis och tidigare har setts placeras ut i vilseledande syfte. Därför bedöms kommentarerna kunna tillhöra ett verktyg utvecklat av någon annan, snarare än en bedragare direkt kopplad till kampanjen.
Hur man känner igen falska webbläsarfönster
Malwarebytes delade några tips för att upptäcka falska webbläsarfönster. Man bör försöka dra en inloggningsruta som ser ut som ett popup-fönster utanför webbläsaren; ett äkta popup-fönster fastnar inte inuti webbsidan. Huruvida lösenordshanteraren fyller i textfälten är också en viktig indikator; om lösenordshanteraren inte fyller i uppgifterna är webbplatsen med stor sannolikhet falsk.
Äktheten hos en webbplats man nått via en länk kan bekräftas genom att söka efter erbjudandet på företagets riktiga webbplats; i detta fall kommer erbjudandet inte att finnas på Anthropics webbplats. Att endast ett inloggningsalternativ erbjuds kräver också uppmärksamhet; en inaktiverad Apple-inloggning kan vara ett tecken på att bedragaren försöker lura användare i en fälla. Dessutom är kvoträknare och nedräkningar inget bevis för att en webbplats eller ett erbjudande är äkta.