جعل نصبکننده Gemini CLI و Claude با مسمومسازی SEO
خلاصهٔ کاملتر
محققان EclecticIQ از اوایل مارس ۲۰۲۶ یه کمپین مخرب فعال رو ردیابی کردن که دولوپرها رو هدف قرار داده. مهاجمان با استفاده از مسمومسازی SEO (SEO Poisoning) — یعنی دستکاری الگوریتمهای جستجو از طریق پر کردن صفحه با کلیدواژه، شبکههای لینک مصنوعی، و افزایش کاذب کلیک — دامنههای جعلیشون رو بالای نتایج گوگل میبرن. دولوپری که دنبال «Gemini CLI» میگرده، به جای سایت اصلی گوگل به geminicli[.]co[.]com هدایت میشه.
یه کمپین موازی به اسم InstallFix هم وجود داشته که از Google Ads پولی برای نمایش صفحات جعلی Claude Code بالای نتایج استفاده میکرده. یعنی مهاجم هم از طریق SEO ارگانیک و هم از طریق تبلیغات پولی حمله میکنه. هدف این حملات سازمانهای دولتی، آموزشی، الکترونیک و غذایی در آمریکا، اروپا، آسیا-اقیانوسیه، و خاورمیانه بوده.
صفحه جعلی طوری طراحی شده که عین سایت اصلی به نظر میرسه و به دولوپر میگه یه دستور PowerShell رو در ترمینال اجرا کنه. حقه اینجاست: همون اسکریپت بهطور همزمان دوتا کار میکنه. در پسزمینه، یه Shell.Application مخفی بدافزار مرحله دوم رو مستقیم در حافظه اجرا میکنه (بدون نوشتن فایل روی دیسک)؛ در همون حال، در ترمینال قابل دید کاربر، دستور واقعی npm install -g @google/gemini-cli هم اجرا میشه تا شک برانگیز نباشه.
در نسخه مربوط به Claude Code، فرآیند کمی متفاوته: یه فایل ZIP/HTA چندمنظوره به اسم claude.msixbundle دانلود میشه که شامل پکیجهای اصلی و معتبر Microsoft Bing هم هست — این ترکیب عمداً برای فریب ابزارهای تشخیص استاتیک طراحی شده.
بدافزار مرحله دوم (یه اسکریپت PowerShell حدوداً ۶۸۰۰ خطی) ابتدا سیستمهای ثبت رویداد ویندوز (ETW) و AMSI (موتور اسکن آنتیویروس) رو غیرفعال میکنه و بعد شروع به جمعآوری اطلاعات میکنه. اطلاعاتی که میدزده شامل اینهاست:
- پسوردهای ذخیرهشده در Chrome، Edge، Brave، و Firefox
- توکنهای نشست Slack، Teams، Discord، Zoom، و Telegram
- تنظیمات WinSCP، PuTTY، و OpenVPN
- فایلهای کلود OneDrive، Google Drive، MEGA، و Proton Drive
- توکنهای OAuth، کلیدهای SSH، و اطلاعات CI/CD
کوکیهای نشستهای دزدیدهشده از پلتفرمهای همکاری به مهاجم اجازه میدن حتی بدون داشتن رمز عبور و دور زدن MFA (احراز هویت چندعاملی) وارد حسابها بشه. این دادهها در بازار «access broker» فروخته میشن.
محققان با ردیابی زیرساخت حملات، بیش از ۳۰ دامنه دیگه هم پیدا کردن که همین گروه ازشون برای جعل هویت ابزارهایی مثل Node.js، Chocolatey، KeePassXC، و Monero استفاده کرده — یعنی فقط نام طعمه و آدرس C2 عوض میشه.
توصیههای امنیتی:
- فعالسازی PowerShell Constrained Language Mode از طریق WDAC یا AppLocker
- استفاده از کلیدهای FIDO2 برای حسابهای دولوپر
- جلوگیری از دسترسی مرورگر به کلیپبورد در سایتهای غیرمطمئن
- آموزش دولوپرها درباره روش «paste-and-execute» خصوصاً هنگام نصب ابزارهای هوش مصنوعی
نکات کلیدی:
- هکرها از مسمومسازی SEO و تبلیغات پولی گوگل برای نمایش صفحات جعلی نصب Gemini CLI و Claude Code استفاده میکنن
- بدافزار بدون نوشتن فایل روی دیسک، مستقیم در حافظه اجرا میشه تا از آنتیویروس فرار کنه
- اسکریپت جعلی همزمان بدافزار رو اجرا میکنه و ابزار اصلی رو نصب میکنه تا کاربر شک نکنه
- اطلاعات دزدیدهشده شامل پسوردها، توکنهای نشست، کلیدهای SSH، و اطلاعات CI/CD میشه
- زیرساخت حمله نشون میده همین گروه برای جعل ابزارهای دیگهای مثل Node.js و Chocolatey هم آمادهست




