LLM Teilen offenbart den Trick hinter offiziellen Anzeigen, die zu Malware auf IA-Plattformen führen

Autor: Veröffentlicht 4 min de lectura 189 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Eine Kampagne namens "LLMShare" hat gezeigt, in welchem Umfang Angreifer die Funktionen des öffentlichen Teilens von IA-Plattformen nutzen können, um Malware überzeugend zu verbreiten: durch die Nutzung von Google-Anzeigen richteten sie Benutzer auf geteilte ChatGPT-Links gehostet auf chatgpt.com, dass, anstatt ein Gespräch, gab auf eine falsche "outside" Seite und überzeugte das Opfer, eine angebliche Desktop-Anwendung herunterladen, die tatsächlich installierte Malware.

Was diese Technik besonders gefährlich macht, ist nicht nur der Köder der gesponserten Ankündigung, sondern die Nutzung legitimer Ressourcen von der Plattform selbst, um Betrug zu dienen. In diesem Fall veröffentlichten die Angreifer HTML und CSS als freigegebenen Inhalt auf chatgpt.com / s /, so dass die bösartige Seite aus einer offiziellen Domain geliefert wurde und zeigten Kontrollen wie "Code anzeigen" oder "Remix with ChatGPT", die ergab, dass der Inhalt technisch eine Seite war, die vom Tool selbst erzeugt wurde.

LLM Teilen offenbart den Trick hinter offiziellen Anzeigen, die zu Malware auf IA-Plattformen führen
Bild generiert mit IA.

Die Betreiber hinter der Kampagne verknüpften den Download-Button mit einem impostor-Portal, das in einer offenen [.] App gehostet wird, die Claping-Techniken verwendet, um verschiedene Inhalte zu zeigen, je nachdem, wer die Seite anfordert: zu Analyse-Diensten, die sie ein harmloses Web gezeigt haben, während sie echte Opfer, die sie den böswilligen Installer eingesetzt haben. Die von den Forschern analysierten Proben erscheinen in VirusTotal und ihre Ausführung in kontrollierten Umgebungen zeigten typische Verhaltensweisen von Infostealern und Kontrollen, um die Analyse in virtuellen Maschinen zu umgehen (siehe Analyse in Push-Sicherheit und isolierte Tests in Irgendjemand. Laufen)

Dieser Vektor ist nicht isoliert: ähnliche Missbräuche gegen andere IA-Plattformen wurden bereits dokumentiert, darunter Claude de Anthropic und alte Vorfälle mit geteilten Chats, die ClickFix-Typ bösartige Installationsanweisungen enthalten. Die Neuheit ist Musterkonsolidierung: legitime Anzeigen auf Suchmaschinen → Seiten geteilt auf IA-Plattformen → Umleitung auf falsche Installateure, die einen besorgniserregenden Trend unterstreicht, in dem Vertrauen in offizielle Marken und Domains als Front für Malware genutzt wird.

Die Auswirkungen sind breit. Für Nutzer und Organisationen bedeutet, dass traditionelle Anzeichen von Vertrauen (offizielle Domäne, Unternehmensauftritt, bezahlte Anzeige) keine Sicherheitsgarantien mehr sind. Für IA-Plattformen besteht eine dringende Notwendigkeit, die Fähigkeiten des Renderns und des öffentlichen Teilens zu überprüfen, Kontrollen für aktive HTML-Inhalte zu erstellen und die Mechanismen der Moderation und des Scannens von Links zu verbessern. Werbeökosysteme müssen auch die Überprüfung von kreativen und Kampagnen-Zielen verschärfen, um zu verhindern, dass legitime Anzeigen als Brücke zu Betrug handeln.

Wenn Sie das unmittelbare Risiko reduzieren möchten, wenden Sie sich an praktische Maßnahmen: Anwendungen von Anzeigen nicht herunterladen; immer Zugriff auf offizielle Programme aus den anerkannten Kanälen des Unternehmens (Heimatseite des Anbieters oder offizielle Anwendungsspeicher); vor dem Laufen eines Installers überprüfen Sie die digitale Signatur und Hash der Datei und vergleichen Sie sie mit offiziellen Referenzen oder laden Sie sie zu Diensten wie Virus; halten Sie die Sicherheitssoftware und Betriebssystem auf dem neuesten Stand und, wenn Sie Zweifel, testen Sie die Datei in einer isolierten Umgebung oder virtuellen Maschine. Weitere technische Informationen zu den erfassten Proben sind in öffentlichen Berichten, beispielsweise in BlepingComputer und auf den VirTotal Analyseseiten.

Für Unternehmenssicherheitsteams umfassen die Empfehlungen die Sperrung von Domains, die mit der Impostor-Website verbunden sind (wie openew.app in Proxy- und DNS-Filtern), die Überwachung von Downloads und Konfigurationsänderungen in Endpunkten, die die Kontrolle der Ausführung von White List für kritische Anwendungen ermöglicht und die Erstellung der Vorlage über die spezifische Taktik (ad → freigegebener Link → falscher Download). Es ist auch umsichtig, die Erkennung von Verbindungen zu IA-Sharing-Diensten von Workstations zu implementieren, die sie nicht verwenden sollten und manuelle Überprüfungen benötigen, wenn Sie versuchen, Installateure aus nicht getesteten Quellen auszuführen.

LLM Teilen offenbart den Trick hinter offiziellen Anzeigen, die zu Malware auf IA-Plattformen führen
Bild generiert mit IA.

Für IA-Plattformbetreiber und Werbenetzwerke ist diese Kampagne ein Weckruf: die Fähigkeit, aktive HTML in öffentlichen Inhalten zu machen oder automatische und manuelle Überprüfungsprozesse für Inhalte hinzuzufügen, die Download-Links veröffentlichen Das sind dringende Schritte. Darüber hinaus würde die Einrichtung von klareren Signalen, die offizielle Nutzer-shared Ressourcen (Verifikationsmarken, verifizierbare Herkunft) und die Zusammenarbeit mit Behörden und Listing-Diensten für beschleunigte Takedown-Anfragen zu einer Minderung des Missbrauchs beitragen.

Die wichtigste Lektion für jeden Benutzer ist, dass die einfache Weitergabe von Inhalten, die IA-Plattformen wertvoll macht, auch genutzt werden kann, um effektiv zu täuschen. Halten Sie Skepsis auf Nachrichten, die dringende Downloads anfordern, bestätigen Sie URL, überprüfen Sie Signaturen und Hashes und melden Sie verdächtige Links zu den Plattform- und Sicherheitsdiensten. Um die technische Analyse und Nachverfolgung des Falles weiterzuentwickeln, konsultieren Sie den Bericht Push Security über die Kampagne und Folgeartikel in spezialisierten Medien.

Empfohlene Quellen und Lesungen: Technischer Bericht Push Security über LLMShare ( https: / / pushsecurity.com / blog / llmshare-malvertising-campaign), Medienberichterstattung in BleepingComputer ( https: / / www.bleepingcomputer.com) und die VirusTotal-Probensätze für diejenigen, die Verpflichtungsindikatoren untersuchen müssen ( Windows-Probe, Beispiel macOS)

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.