Ψεύτικα εργαλεία AI παγιδεύουν προγραμματιστές: Νέα καμπάνια infostealers
Μια νέα, ιδιαίτερα στοχευμένη κυβερνοεπίθεση, που εκμεταλλεύεται τη ραγδαία εξάπλωση των εργαλείων τεχνητής νοημοσύνης, φέρνουν στο φως οι αναλυτές, αποκαλύπτοντας πώς infostealers μεταμφιέζονται σε δημοφιλή εργαλεία ανάπτυξης λογισμικού, όπως το Claude Code και το OpenClaw. Η εκστρατεία, που εντοπίστηκε τον Μάρτιο του 2026, αξιοποιεί χορηγούμενες διαφημίσεις σε μηχανές αναζήτησης και εξαιρετικά πιστές απομιμήσεις επίσημων ιστοσελίδων, δημιουργώντας ένα περιβάλλον υψηλής αξιοπιστίας, που οδηγεί ακόμη και έμπειρους χρήστες σε παγίδα.
Κακόβουλες διαφημίσεις, απομιμήσεις ιστοσελίδων και malware-as-a-service συνθέτουν ένα εξελιγμένο κύμα επιθέσεων
Η μέθοδος, που ακολουθούν οι επιτιθέμενοι, βασίζεται στη χειραγώγηση της συμπεριφοράς των χρηστών. Όταν κάποιος αναζητά τον όρο «Claude Code download», εμφανίζονται διαφημίσεις στην κορυφή των αποτελεσμάτων, οι οποίες παραπέμπουν σε ψεύτικες σελίδες, που αναπαράγουν σχεδόν απόλυτα τον επίσημο οδηγό εγκατάστασης.
Η οπτική ομοιότητα είναι τέτοια, που καθιστά εξαιρετικά δύσκολη τη διάκριση μεταξύ αυθεντικού και κακόβουλου περιεχομένου, ιδίως όταν οι οδηγίες αντιγράφονται και εκτελούνται απευθείας από τους χρήστες. Η τεχνική αυτή αποκτά ιδιαίτερη αποτελεσματικότητα λόγω της πιστής αναπαραγωγής του ύφους και της δομής των αυθεντικών οδηγιών.
Οι ψεύτικες σελίδες φιλοξενούνται σε πλατφόρμες, όπως το Squarespace, ενισχύοντας περαιτέρω την εικόνα αξιοπιστίας. Στην πράξη, όμως, οι εντολές εγκατάστασης δεν οδηγούν σε νόμιμο λογισμικό, αλλά ενεργοποιούν κακόβουλα προγράμματα, που εγκαθίστανται απευθείας στο σύστημα του θύματος.
Ανάλογα με το λειτουργικό σύστημα, ενεργοποιούνται διαφορετικοί τύποι infostealers. Σε περιβάλλον Windows εγκαθίσταται το Amatera, ένα κακόβουλο λογισμικό, που συλλέγει δεδομένα από φακέλους χρηστών, browsers και crypto wallets και τα αποστέλλει σε απομακρυσμένους servers.
Το Amatera δεν αποτελεί μεμονωμένη απειλή, καθώς έχει εμφανιστεί και σε άλλες επιθέσεις μέσω της μεθόδου ClickFix και λειτουργεί με το μοντέλο Malware-as-a-Service, γεγονός που επιτρέπει την ευρεία διάδοσή του. Σε συστήματα macOS, η επίθεση υλοποιείται μέσω του AMOS infostealer, ο οποίος έχει ήδη καταγραφεί σε πολλαπλές επιθέσεις κατά συσκευών Apple.
Ποια εργαλεία μιμούνται οι επιτιθέμενοι
Η καμπάνια δεν περιορίζεται μόνο στο Claude Code. Οι ερευνητές εντόπισαν αντίστοιχες επιθέσεις που μιμούνται εργαλεία, όπως το OpenClaw και το Doubao, με τους επιτιθέμενους να δημιουργούν πολλαπλά domains, που εμφανίζονται ως επίσημες πηγές λήψης. Μέσω αυτών, διανέμονται αρχεία που περιέχουν το Amatera, επεκτείνοντας το εύρος της απειλής και αυξάνοντας τις πιθανότητες επιτυχίας.
Ιδιαίτερη ανησυχία προκαλεί το γεγονός ότι τα εργαλεία, που χρησιμοποιούνται ως «δόλωμα», απευθύνονται όχι μόνο σε απλούς χρήστες, αλλά και σε επαγγελματίες προγραμματιστές και οργανισμούς. Όπως επισημαίνει η Kaspersky, η παραβίαση τέτοιων συστημάτων μπορεί να οδηγήσει σε διαρροή πηγαίου κώδικα, εμπιστευτικών εταιρικών δεδομένων, στοιχείων ταυτοποίησης και ιδιωτικών λογαριασμών.
Η διάσταση αυτή καθιστά την απειλή ιδιαίτερα κρίσιμη για επιχειρήσεις, που βασίζονται σε εργαλεία AI για την ανάπτυξη λογισμικού. Η συγκεκριμένη εκστρατεία δεν αποτελεί μεμονωμένο περιστατικό. Ήδη από τον Δεκέμβριο του 2025, η Kaspersky είχε εντοπίσει παρόμοια επίθεση, κατά την οποία infostealer για macOS διαδιδόταν μέσω διαφημίσεων της Google.
Σε εκείνη την περίπτωση, μια ψεύτικη διεπαφή συνομιλίας, που προσομοίαζε tutorial του ChatGPT, καθοδηγούσε τους χρήστες στην εγκατάσταση του Atlas Browser, δημιουργώντας την ψευδαίσθηση ότι πρόκειται για νόμιμη υπηρεσία συνδεδεμένη με την OpenAI.
Η επαναληπτικότητα αυτών των επιθέσεων δείχνει μια σαφή τάση: οι κυβερνοεγκληματίες αξιοποιούν τη δημοφιλία της τεχνητής νοημοσύνης και την εμπιστοσύνη των χρηστών σε γνωστά εργαλεία, μετατρέποντας την καινοτομία σε όχημα εξαπάτησης. «Η προστασία απέναντι σε αυτές τις πρακτικές προϋποθέτει αυξημένη προσοχή, επαλήθευση των πηγών λήψης, κατανόηση των εντολών που εκτελούνται και χρήση αξιόπιστων λύσεων ασφάλειας», αναφέρει η εταιρεία κυβερνοασφάλειας.