חיפשתם את קלוד בגוגל והגעתם לאתר מזויף: מותגי ה-AI הפכו לפיתיון הכי נוח להפצת נוזקות
הקלדתם בגוגל את שם כלי ה-AI שרציתם להוריד, ובראש התוצאות מופיעה מודעה. האתר שמאחוריה נראה בדיוק כמו האתר הרשמי, יש בו מדריך התקנה מסודר בשלבים, ובשלב האחרון מבקשים מכם להעתיק שורת פקודה ולהדביק אותה בחלון של ווינדוס. עד כאן זה נראה כמו תמיכה טכנית. משם זה כבר נוזקה.
מה קרה
חוקרי Sophos X-Ops, קולין קואי, רייף פילינג וריאן ווסטמן, עברו על 12 חודשים של אירועים שטיפלו אצל לקוחות, בין 2 ביולי 2025 ל-29 ביוני 2026. מתוך 86 אירועים שסומנו כקשורים ל-AI, 34 אושרו כפעילות עוינת אמיתית, וארבעה נוספים צצו תוך כדי החקירות, כך שבסך הכול 38.
הממצא המעניין הוא לא שתוקפים משתמשים ב-AI, אלא שהם משתמשים בשם שלו: ב-30 מתוך 38 המקרים מדובר בהתחזות לתוכנת AI ולא בשימוש בטכנולוגיה עצמה. קלוד היה הפיתיון הנפוץ ביותר, ב-26 מהמקרים, ולצידו ChatGPT, Copilot, Perplexity ו-DeepSeek. המשתמשים הגיעו לאתרים דרך מודעות ממומנות בחיפוש, תוצאות חיפוש מורעלות, כתובות שנבדלות מהאמיתית באות אחת, וגם דרך החנות הרשמית של תוספי Chrome.
הטריק שחוזר על עצמו פשוט: מדריך התקנה מזויף שמסביר שלב אחר שלב שצריך להעתיק פקודה ולהריץ אותה, כי אחרת ההתקנה "לא תעבוד". הפקודה מורידה קוד מהאינטרנט ומריצה אותו במחשב. בסופוס קוראים לזה InstallFix. באחד המקרים כך הורדה חבילת התקנה של ווינדוס בשם claude.msixbundle, ובמקרה אחר קובץ בשם Claude Setup.zip הכיל ספרייה זדונית שנטענת על ידי תוכנה לגיטימית במקום הספרייה האמיתית שלה, טכניקה שנקראת DLL sideloading. השרשרת המפותחת ביותר שראו הסתיימה בדלת אחורית שלא תועדה קודם, ש-Sophos קראה לה Beagle.
וגם הפינה הכי לא מפתיעה: תוסף שהתחזה ל-Perplexity ישב בחנות הרשמית של Chrome עם דירוג 4.7 כוכבים, 67 ביקורות ויותר מ-10,000 התקנות, והסיט חיפושים של המשתמשים לאתר של התוקפים תוך שהוא מוציא החוצה מידע על הגלישה. דירוג גבוה בחנות הוא לא ראיה לכלום.
למה זה חשוב לכם
כלי AI הם היום מהתוכנות שאנשים רגילים מורידים הכי הרבה, ומודעה ממומנת יושבת מעל התוצאה האמיתית. חלק מהמטענים שנמצאו הם נוזקות גניבת מידע, שאוספות מהדפדפן את הסיסמאות השמורות, את קובצי ה-session שמחזיקים אתכם מחוברים לחשבונות, וארנקי קריפטו. הסיסמאות האלה נמכרות הלאה, והפריצה האמיתית מגיעה שבועות אחרי ההתקנה.
מה עושים?
הורידו כלי AI רק מהכתובת שהקלדתם בעצמכם, למשל claude.ai או chatgpt.com. אל תלחצו על מודעה בראש תוצאות החיפוש גם כשהיא נראית נכון, כי המודעה היא בדיוק המקום שנקנה בכסף.
שום התקנה לגיטימית לא מבקשת מכם להעתיק פקודה מאתר ולהדביק אותה ב-PowerShell או בשורת הפקודה. אתר שמבקש את זה, לא משנה כמה המדריך שלו מסודר, מנסה להריץ אצלכם קוד.
עברו על רשימת התוספים בדפדפן והסירו כל מה שאתם לא זוכרים שהתקנתם. מספר ההתקנות והדירוג לא אומרים אם התוסף נקי.
אם כבר הרצתם משהו כזה, החליפו סיסמאות ממכשיר אחר והתחילו מהמייל, ואז נתקו בכל חשבון מרכזי את המכשירים המחוברים כדי לבטל גם את מה שכבר נגנב.
שם הכלי הוא הפיתיון, לא הבעיה. הבעיה היא שהתקנת תוכנה חדשה הפכה לפעולה שאנשים עושים כמה פעמים בחודש בלי לעצור לבדוק מאיפה בדיוק היא מגיעה.
תגובות