Cybercriminelen maken misbruik van vertrouwde platforms zoals Google Ads, GitLab-pagina’s en de gedeelde chatfunctie van Claude om gebruikers te verleiden tot het uitvoeren van kwaadaardige opdrachten op hun systemen. De aanvallers vermomden hun aanval als populaire AI-ontwikkeltools en pasten ClickFix social engineering toe, waarbij slachtoffers werden misleid om handmatig schadelijke PowerShell- of terminalcommando’s te kopiëren en uit te voeren, aldus onderzoekers van TrendMicro.

De campagne, die meer dan 2.000 slachtoffers via gesponsorde Google-zoekresultaten voor AI-ontwikkeltools naar kwaadaardige downloadpagina’s leidde, gebruikte vervolgens de gedeelde chatfunctie van claude.ai als een volgende fase in de aanvalsketen. Deze werkwijze toont aan hoe aanvallers het vertrouwen in veelgebruikte AI-platforms exploiteren om social-engineeringaanvallen overtuigender en moeilijker detecteerbaar te maken.

In tegenstelling tot traditionele malwarecampagnes die vaak gebruikmaken van verdachte domeinen of nep-downloadsites, was deze aanvalsketen vrijwel volledig opgebouwd uit legitieme diensten. De aanvallers gebruikten 92 unieke kwaadaardige hostnamen op GitLab-pagina’s en imiteerden bekende merknamen zoals ChatGPT Codex, Perplexity, Cursor IDE, JetBrains, Claude AI en claude.ai. Tegelijkertijd werden ook Mac utility-scamlures ingezet. Gedurende zeven weken introduceerden de aanvallers wekelijks nieuwe pagina’s en zoekwoorden.

De eerste golf, tussen 8 en 13 april, gebruikte claude-code-app.gitlab[.]io als belangrijkste lokmiddel, ondersteund door claudeapp.gitlab[.]io en Mac utility-gerelateerde pagina’s. Een enkele Google Ads-campagne zorgde toen voor het grootste deel van het verkeer. In de daaropvolgende golven breidden de aanvallers hun merkimitaties uit met nieuwe Claude-varianten en Mac utility-lures, gevolgd door Perplexity- en ChatGPT Codex-namen. Vanaf de vijfde golf, begin mei, verschoof de campagne van zelfgehoste GitLab-pagina’s naar het misbruiken van de gedeelde chatfunctie van claude.ai. Hierbij werden via de “share”-functie persistent toegankelijke URL’s op een volledig vertrouwd domein aangemaakt, waar slachtoffers via Google Ads naartoe werden geleid.

In de laatste fase, tussen 21 mei en 14 juni, maakten de aanvallers volledig gebruik van de gedeelde chatfunctie van claude.ai. Experts geven aan dat de campagne vooral gericht was op ontwikkelaars en technisch onderlegde gebruikers, die AI-tools als betrouwbare bronnen voor productiviteitstips en technisch advies beschouwen. Hierdoor is de kans groter dat zij schadelijke instructies via een AI-platform automatisch opvolgen, aldus Devroop Dhar, medeoprichter en India-CEO van Primus Partners.