يستغل قراصنة عمليات إعادة توجيه نتائج البحث المشروعة من Bing، والمدرجة كروابط نقر في إعلانات بحث Google، لاستدراج المستخدمين إلى مثبتات Claude مزيفة تنفذ هجمات ClickFix. وقد أطلق باحثو الأمن في Push Security على هذه التقنية اسم "Adception". ويبدو أنها مصممة للتهرب من فحوصات الأمان الإعلانية، عبر استخدام نطاق Bing الموثوق كوجهة للإعلان، ثم إعادة توجيه الضحايا عبر موقع إلكتروني مخترق إلى صفحة تنزيل خبيثة.
اكتُشفت الحملة بعد أن رصد الباحثون إعلان Google خبيثًا يستهدف المستخدمين الذين يبحثون عن "claude mac". وعلى عكس الإعلانات الخبيثة المعتادة، كانت النتيجة المموّلة تعرض النطاق المشروع bing.com، مما يجعلها تبدو أقل إثارة للشك. وعند النقر، كان الإعلان يمر عبر إعادة توجيه Google ثم عبر نقطة تتبع النقرات التابعة لـ Bing، التي كانت تحوّل المتصفح إلى موقع WordPress مخترق يعود إلى تاجر تجزئة في أمريكا الجنوبية. ثم يرسل ذلك الموقع الزوار إلى claude-desk-code[.]com، وهو صفحة تنزيل مزيفة لـ Claude مصممة لخداع مستخدمي macOS لتنفيذ أوامر خبيثة.
يستخدم الهجوم طبقات متعددة من الإخفاء لحماية حمولته. يتحقق موقع WordPress المخترق من وجود مُحيل (referrer) من Bing وترويسات متصفح محددة، بينما تستخدم صفحة Claude المزيفة لغة JavaScript للتحقق من أن الزوار وصلوا من Google أو Bing. ويُرسل الزوار الذين يدخلون مباشرة إلى صفحة خطأ 404، مما يصعّب على الماسحات الآلية تحليل الهجوم.
تعرض الصفحة أمر التثبيت المشروع من Anthropic، لكن زر النسخ يضع أمرًا خبيثًا في الحافظة. يقوم هذا الأمر بفك ترميز عنوان URL مشفّر بصيغة Base64 يشير إلى lake-90[.]com، ويحمّل ملف .dat، ثم يمرره مباشرة إلى zsh للتنفيذ. ولا تزال الحمولة النهائية مجهولة. وقد ربطت Push Security عدة نطاقات أخرى تستخدم مجموعة أدوات ClickFix نفسها، وتتبعها داخليًا باسم Ac Sig.
المصدر: Hacker News · لخّصه HeadlinesBriefing