Atak na programistów: SEO poisoning i fałszywe instalatory Gemini CLI oraz Claude Code
Cyberprzestępcy wykorzystują technikę SEO poisoning, aby pozycjonować fałszywe strony z instalatorami narzędzi dla programistów. Ofiara zamiast legalnego oprogramowania otrzymuje infostealer kradnący dane logowania, sesje i portfele kryptowalut.
Badacze bezpieczeństwa z EclecticIQ alarmują o nowej kampanii cyberprzestępczej wymierzonej w programistów. Atakujący stosują technikę SEO poisoning (zatruwanie wyników wyszukiwania), aby promować fałszywe strony podszywające się pod oficjalne instalatory narzędzi Gemini CLI i Claude Code. Zamiast legalnego oprogramowania ofiara pobiera złośliwe oprogramowanie typu infostealer, które kradnie dane logowania, sesje przeglądarek, pliki i portfele kryptowalut.
Jak działa atak: od SEO poisoning po kradzież danych
Kampania rozpoczyna się od zarejestrowania przez cyberprzestępców domen, które łudząco przypominają oficjalne witryny. Wykorzystują przy tym technikę typosquattingu – celowo popełniają literówki w adresach (np. zamieniają litery, pomijają znaki). Dzięki SEO poisoning fałszywe strony pojawiają się wysoko w wynikach wyszukiwania, często wyprzedzając oryginalne serwisy. Dodatki blokujące reklamy nie chronią przed tym zagrożeniem, ponieważ to organiczne wyniki wyszukiwania, a nie reklamy.
Po wejściu na fałszywą stronę użytkownik widzi instrukcję instalacji. Różnice w stosunku do oryginału są subtelne – dotyczą głównie składni polecenia w terminalu. Jak wskazują badacze, skrypt wykonuje równolegle dwie akcje: instaluje żądany pakiet z oficjalnego rejestru npm (np. npm install -g @google/gemini-cli), co usypia czujność, a jednocześnie pobiera i uruchamia w pamięci złośliwe oprogramowanie za pomocą ukrytego okna PowerShell. Komunikaty o postępie instalacji maskują rzeczywistą aktywność.
Infostealer niewidoczny dla tradycyjnych zabezpieczeń
Złośliwy skrypt PowerShell został starannie przygotowany, aby ominąć mechanizmy bezpieczeństwa systemu Windows. Badacze odkryli, że modyfikuje on flagę PSEtwLogProvider.m_enabled, przez co systemowy dziennik zdarzeń (Event Tracing for Windows) przestaje rejestrować kod wykonywany w PowerShellu. Dodatkowo skrypt obchodzi zabezpieczenia Antimalware Scan Interface (AMSI), co prowadzi do utraty zdolności analizowania kodu w locie przez wbudowany antywirus.
Co istotne, malware zawiera około 6800 linii tzw. junk code – śmieciowego kodu, który ma utrudnić analizę i ukryć prawdziwe przeznaczenie skryptu. Zaimplementowano też mechanizm wykrywający środowiska wirtualne: jeśli skrypt znajdzie proces charakterystyczny dla maszyny wirtualnej (np. qemu-ga), automatycznie przerywa działanie lub wykonuje tylko nieszkodliwe instrukcje.
Jakie dane są celem atakujących
W przeciwieństwie do wielu innych kampanii, cyberprzestępcy nie dążą do trwałego utrzymania dostępu. Infostealer uruchamiany jest bezpośrednio w pamięci RAM, czyli ponowne uruchomienie komputera usuwa złośliwy kod. Atakujący stawiają na błyskawiczną ekstrakcję danych. Celem są:
- Dane przeglądarek – ciasteczka sesyjne, dane autouzupełniania formularzy, zapisane hasła.
- Sesje komunikatorów firmowych – Slack, Microsoft Teams, Discord, Zoom.
- Poświadczenia do narzędzi zdalnego dostępu – WinSCP, PuTTY, konfiguracja OpenVPN.
- Pliki użytkownika – dokumenty .txt, .docx, .pdf.
- Portfele kryptowalutowe.
Przechwycone dane są pakowane i wysyłane na serwery kontrolowane przez atakujących. W analizowanej kampanii były to domeny events[.]msft23[.]com oraz events[.]ms709[.]com.
Jak się chronić: praktyczne zalecenia
Skuteczna obrona przed tego typu atakami opiera się przede wszystkim na świadomym działaniu użytkownika. Najważniejsze kroki:
- Dokładnie sprawdzaj adres URL w pasku przeglądarki przed pobraniem jakiegokolwiek oprogramowania. Zwracaj uwagę na literówki i nietypowe domeny.
- Korzystaj wyłącznie z oficjalnych źródeł – pobieraj narzędzia bezpośrednio ze stron producentów lub z zaufanych repozytoriów.
- Weryfikuj komendy instalacyjne – jeśli instrukcja różni się od tej na oficjalnej stronie, nie wykonuj jej.
- Używaj serwisów takich jak VirusTotal do sprawdzenia podejrzanych plików przed uruchomieniem.
- Regularnie monitoruj swoje konta – zmieniaj hasła i wylogowuj nieaktywne sesje, zwłaszcza po podejrzanych zdarzeniach.
- Stosuj zasadę minimalnych uprawnień – ograniczaj dostęp do narzędzi deweloperskich tylko do niezbędnych osób.
Jak zaznaczają badacze EclecticIQ, tego typu ataki będą pojawiać się coraz częściej. Narzędzia automatyzujące pracę programistów, które zyskują na popularności, stają się naturalnym celem cyberprzestępców. Warto zachować czujność, szczególnie przy instalacji nowego oprogramowania związanego z AI i automatyzacją.


