一种新型网络钓鱼骗局近日被网络安全服务机构Malwarebytes曝光。该骗局声称提供价值约200美元的Anthropic公司Claude Max服务访问权限,但实际目的却是让诈骗者获取受害者谷歌账户中的所有信息。

据报道,该骗局的运作方式如下:诈骗页面声称Anthropic为庆祝用户数突破1亿,将向1万名用户免费赠送一个月的Claude Max服务,并附带20倍使用限额。所谓的优惠内容包括"扩展思考"功能以及"无上限优先使用Opus和Sonnet模型",但这些承诺全都是虚假的。这实际上是一个通向虚假谷歌登录页面的骗局,目的是窃取用户的登录名和密码信息,进而可能借此访问Gmail、Google文档以及其他使用谷歌账户信息登录的第三方账户。

Malwarebytes在其报告中指出,这个虚假赠品活动与其他许多网络钓鱼手段不同,因为它的伪装极具迷惑性。

Malwarebytes高级恶意软件研究工程师斯特凡·达西奇写道:"整个页面的呈现都很用心,包括使用真实的商标和配色方案、捏造的五星好评,以及一个链接几乎全部指向真实Anthropic官网页面的长页脚。"该页面还包含一个实时计数器,显示这1万个虚假名额已被领取了多少。

对于上当受骗的用户,点击该优惠链接会跳转到一个用于升级Claude账户的登录页面。页面上的苹果登录选项被禁用,只留下"使用谷歌登录"这一个选项。达西奇表示,该登录页面采用了一种"浏览器套娃"(browser-in-a-browser)的伪装手法,具有极高的迷惑性,足以骗过那些不够仔细的用户。"该页面在现有浏览器标签页内绘制出一个仿真浏览器窗口,包括锁形安全图标和拼写正确的谷歌登录网址,甚至还可以被拖动。"

达西奇在给CNET的信息中表示,这种登录提示可能会让那些没有仔细检查登录页面的用户上当。"这种重叠很关键,因为Claude本身没有独立密码:用户要么通过谷歌账户继续登录,要么通过发送到邮箱的登录链接登录。所以如果某人的Claude账户与被钓鱼的谷歌账户绑定,攻击者无论哪种方式都能进入该账户。"

如何识别此类虚假浏览器骗局

达西奇告诉CNET,目前判断这一骗局的传播范围以及波及人数还为时过早。他表示,调查已将该网站追踪至一家在英国注册的公司,但服务器是租用的,"这只能告诉我们服务器是在哪里租用的,而无法确定是谁租用的。"

该网页的部分组件中包含用俄语撰写的开发者注释;不过,这也可能是某个并非本次诈骗活动幕后主使者所构建的工具的一部分。

达西奇补充道:"代码中出现的语言本身是较弱的证据,此前也曾被用来故意误导调查方向。"

Malwarebytes在其文章中给出了几条识别虚假浏览器窗口的建议:

对于弹出式登录窗口,可以尝试将窗口拖到浏览器之外。真正的弹出窗口不会被困在网页内部。

让密码管理器来判断该网站是否为真实网站。如果密码管理器没有自动填充文本框,这就是一个强烈的信号,表明该网站是虚假的。

如果你是通过链接进入某个网站的,请尝试在该公司的官方网站上核实这个链接是否存在。就本次骗局而言,你不会在Anthropic的官方网站上找到相关内容。

不要轻信单一登录选项。苹果登录选项被禁用就是一个信号,表明诈骗者正试图将用户引诱进入其设下的陷阱。

名额计数器和倒计时并不能证明网站的真实性或优惠的真实性。

Q&A

Q1:这个虚假的Claude Max优惠骗局是怎么运作的?

A:该骗局伪装成Anthropic庆祝用户破亿而推出的免费赠送活动,声称向1万名用户提供一个月的Claude Max服务。用户点击后会被引导至一个仿冒的谷歌登录页面,一旦输入账号密码,诈骗者就能借此窃取用户的Gmail、Google文档等谷歌关联账户信息。

Q2:怎样才能识别这种伪造的浏览器登录窗口?

A:可以尝试将弹出的登录窗口拖到浏览器外部,真正的弹窗不会被困在网页内;也可以让密码管理器自动填充,如果无法填充说明网站是假的;此外还要通过官网核实链接来源,并警惕禁用其他登录方式、只留一种登录选项的页面。

Q3:如果Claude账户绑定了被盗的谷歌账户会有什么后果?

A:由于Claude本身没有独立密码,用户只能通过谷歌账户或邮箱登录链接登录,因此一旦绑定的谷歌账户被钓鱼窃取,攻击者就可以通过这两种方式直接进入用户的Claude账户,造成账户信息泄露的风险。

cnet