Hacker missbrauchen legitime Weiterleitungen von Bing-Suchergebnissen, die als Klick-URLs in Google-Suchanzeigen eingesetzt werden, um Nutzer zu gefälschten Claude-Installern zu locken, die ClickFix-Angriffe ausliefern. Sicherheitsforscher von Push Security haben die Technik "Adception" getauft. Sie scheint darauf ausgelegt zu sein, Sicherheitsprüfungen für Werbung zu umgehen, indem die vertrauenswürdige Domain von Bing als Anzeigenziel verwendet wird. Opfer werden dann über eine kompromittierte Website auf eine schädliche Download-Seite weitergeleitet.
Die Kampagne wurde entdeckt, nachdem Forscher eine schädliche Google-Anzeige festgestellt hatten, die sich an Nutzer richtete, die nach "claude mac" suchten. Anders als bei typischem Malvertising zeigte das gesponserte Ergebnis die legitime Domain bing.com an, was es weniger verdächtig erscheinen ließ. Beim Klick durchlief die Anzeige die Weiterleitung von Google und anschließend den Click-Tracking-Endpunkt von Bing, der den Browser auf eine kompromittierte WordPress-Website eines südamerikanischen Einzelhändlers leitete. Von dort wurden Besucher zu claude-desk-code[.]com geschickt, einer gefälschten Claude-Download-Seite, die macOS-Nutzer dazu bringen soll, schädliche Befehle auszuführen.
Der Angriff nutzt mehrschichtiges Cloaking, um seine Nutzlast zu verbergen. Die kompromittierte WordPress-Seite prüft auf einen Bing-Referrer und bestimmte Browser-Header, während die gefälschte Claude-Seite per JavaScript bestätigt, dass Besucher von Google oder Bing kamen. Direktaufrufe werden auf eine 404-Fehlerseite umgeleitet, was die Analyse durch automatisierte Scanner erschwert.
Die Seite zeigt den legitimen Installationsbefehl von Anthropic, doch der Kopieren-Button legt einen schädlichen Befehl in die Zwischenablage. Dieser dekodiert eine Base64-kodierte URL, die auf lake-90[.]com verweist, lädt eine .dat-Datei herunter und leitet deren Inhalt direkt zur Ausführung an zsh weiter. Die endgültige Nutzlast ist unbekannt. Push Security hat mehrere weitere Domains mit demselben ClickFix-Toolkit identifiziert, die intern als Ac Sig verfolgt werden.
Quelle: Hacker News · Zusammengefasst von HeadlinesBriefing