Falešné stránky na Google Sites napodobují Claude Code a kradou hesla bez stažení souboru. Technika ClickFix a útok v paměti obcházejí tradiční antivirové nástroje.
Jak kampaň funguje
Oběť se dostane na stránku hostovanou na Google Sites, která na první pohled vypadá jako oficiální instalační návod pro Claude Code nebo OpenAI Codex. Stránka ji vyzve ke spuštění krátkého příkazu využívajícího mshta.exe — standardní nástroj systému Windows, který nevzbuzuje podezření.
Tím se spustí vícestupňová sekvence PowerShellu běžící výhradně v paměti. Škodlivý payload je skrytý v obrazovém souboru pomocí steganografie a extrahován až za běhu — na disk se nezapíše nic, co by tradiční antivirový program rozpoznal jako hrozbu. Výsledkem je tichá exfiltrace uložených hesel z prohlížeče, přihlašovacích údajů k e-mailům a obsahu kryptoměnových peněženek na server ovládaný útočníkem.
Proč je tato kampaň mimořádně zákeřná
Kombinace tří faktorů činí z této kampaně obzvláště účinnou hrozbu.
- Za prvé, hosting na Google Sites. Doména sites.google.com je důvěryhodná a většina organizací ji standardně neblokuje — uživatelé jí instinktivně důvěřují.
- Za druhé, provádění kódu v paměti. Jelikož celý útok probíhá v paměti a nevytváří tradiční souborové stopy, mají bezpečnostní operační týmy po incidentu k dispozici jen minimum forenzních stop.
- Za třetí, steganografie. Skrytí shellkódu v obrazových souborech snižuje počet detekovaných stop a umožňuje obejít nástroje zaměřené na analýzu souborů.
Síťová komunikace přitom vypadá jako standardní aktivita PowerShellu – bez behaviorální detekce je prakticky neviditelná.
Kdo je ohrožen
Primárním cílem jsou vývojáři a IT pracovníci — jsou zvyklí spouštět příkazy podle instalačních návodů a je méně pravděpodobné, že zpochybní pokyny na stránce, která vypadá odborně. Právě tato důvěra je základem, na kterém celý útok stojí.
Co dělat
Instalační návody pro jakýkoli nástroj vždy ověřujte výhradně prostřednictvím oficiální dokumentace nebo originálního repozitáře projektu na GitHubu — nikoli prostřednictvím výsledků vyhledávání. Jakákoli webová stránka vyzývající k spuštění příkazu metodou „kopírovat-vložit“ by měla být považována za podezřelou, bez ohledu na to, jak legitimně vypadá.
Z technického hlediska je klíčové nasadit EDR řešení s behaviorální analýzou aktivity PowerShellu, protože tradiční antivirové nástroje tento typ útoku nezachytí. Doporučuje se také školení vývojářských a IT týmů konkrétně o technikách ClickFix, jejichž výskyt v posledních měsících výrazně roste.