Lažni Gemini CLI i Claude Code sajtovi šire infostealer malvere

Vesti, 26.05.2026, 11:30 AM

Lažni Gemini CLI i Claude Code sajtovi šire infostealer malvere

Istraživači kompanije EclecticIQ otkrili su novu kampanju u kojoj napadači koriste lažne sajtove koji se predstavljaju kao Google Gemini CLI i Anthropic Claude Code alati za distribuciju infostealer malvera.

Prvo upozorenje objavio je nezavisni istraživač poznat pod pseudonimom @g0njxa, koji je još u aprilu upozorio na kampanju koja zloupotrebljava Gemini CLI, alat koji programerima omogućava direktnu komunikaciju sa Gemini AI modelima preko terminala.

Istraživači EclecticIQ-a naknadno su analizirali kampanju i otkrili da su napadači počeli sa registracijom domena još početkom marta 2026. godine.

Napadači su koristili SEO poisoning tehnike kako bi lažni sajtovi bili prikazivani iznad legitimnih rezultata pretrage i korisnike preusmeravali na infrastrukturu pod kontrolom napadača.

Maliciozni sajtovi imitiraju zvanične stranice za instalaciju AI alata i prikazuju korisnicima PowerShell komande koje je potrebno kopirati i pokrenuti u terminalu.

U slučaju Gemini CLI kampanje, korisnici su preusmeravani na domen geminicli[.]co[.]com, dok je dodatni payload preuziman sa domena gemini-setup[.]com. Nakon izvršavanja komande, infostealer malver se u memoriji povezuje sa komandno-kontrolnim serverom i počinje krađu podataka.

Slična infrastruktura korišćena je i za lažne Claude Code stranice preko domena claudecode[.]co[.]com i claude-setup[.]com.

Istraživači navode da malver cilja Windows uređaje i da se izvršava potpuno u memoriji, čime otežava detekciju.

Infostealer pokušava da prikupi lozinke, kolačiće sesija, podatke za automatsko popunjavanje formulara i istoriju pretrage iz browsera kao što su Chrome, Edge, Brave i Firefox.

Pored browsera, malver cilja i veliki broj poslovnih i komunikacionih platformi, uključujući Slack, Microsoft Teams, Discord, Mattermost, Zoom, Telegram Desktop, Notion i Zoho Mail Desktop.

Istraživači upozoravaju da pristup kolačićima sesija i lokalnim autentifikacionim ključevima može napadačima omogućiti pristup internim komunikacijama kompanija, fajlovima i povezanim servisima bez potrebe za unosom lozinke.

Malver takođe pokušava krađu VPN konfiguracija, podataka iz kripto novčanika, cloud servisa poput Google Drive-a, OneDrive-a, iCloud Drive-a i MEGA-e, kao i lokalnih korisničkih fajlova i sistemskih informacija.

Jedna od najopasnijih funkcija malvera je mogućnost daljinskog izvršavanja komandi na kompromitovanom uređaju, što napadačima omogućava dodatnu kompromitaciju sistema i instalaciju novog malvera.

Istraživači smatraju da sličnosti između Gemini CLI i Claude Code kampanja ukazuju da iza obe operacije najverovatnije stoji ista grupa napadača.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Korak ispred napadača: Google će objavljivati nove verzije Chromea na svake dve nedelje

Korak ispred napadača: Google će objavljivati nove verzije Chromea na svake dve nedelje

Google je ubrzao tempo objavljivanja novih verzija Chromea, pa će stabilne verzije browsera od sada stizati na svake dve nedelje umesto na četiri. N... Dalje

Skrivena instrukcija napadača može da natera ChatGPT da krade podatke dok normalno odgovara korisniku

Skrivena instrukcija napadača može da natera ChatGPT da krade podatke dok normalno odgovara korisniku

Jedna skrivena instrukcija ubačena u ChatGPT razgovor mogla je da natera AI asistenta da, dok korisniku normalno odgovara na pitanje, u pozadini izvr... Dalje

Google upozorava: Hakeri sve češće ciljaju AI alate za pisanje koda

Google upozorava: Hakeri sve češće ciljaju AI alate za pisanje koda

Sve veća upotreba AI alata za pisanje koda stvorila je novu metu za sajber napade. Google Threat Intelligence Group (GTIG) upozorava da napadači sve... Dalje

Hakeri mogu da prisluškuju korisnike preko LG televizora čak i u standby režimu

Hakeri mogu da prisluškuju korisnike preko LG televizora čak i u standby režimu

Pametni televizori odavno nisu samo uređaji za gledanje programa. Povezani su na internet i kućnu mrežu, imaju aplikacije, reklamne sisteme, a neki... Dalje

Haker uz pomoć AI agenata izveo ransomware napad za samo 10 sati i žrtvi ostavio bezbednosni izveštaj

Haker uz pomoć AI agenata izveo ransomware napad za samo 10 sati i žrtvi ostavio bezbednosni izveštaj

Ransomware napadač uspeo je da za manje od deset sati prodre duboko u mrežu jedne kompanije koristeći AI agente za automatizovanje velikog dela nap... Dalje