HeadlinesBriefing HeadlinesBriefing.com

Hackers abusan de Google Ads y Bing en ataque a Claude

Hacker News •
×

Los hackers están abusando de las redirecciones legítimas de resultados de búsqueda de Bing, colocadas como URL de clic en anuncios de búsqueda de Google, para atraer a los usuarios a falsos instaladores de Claude que distribuyen ataques ClickFix. Los investigadores de seguridad de Push Security han bautizado la técnica como "Adception". Parece diseñada para eludir los controles de seguridad publicitaria utilizando el dominio de confianza de Bing como destino del anuncio, antes de redirigir a las víctimas a través de un sitio comprometido hasta una página de descarga maliciosa.

La campaña se descubrió después de que los investigadores detectaran un anuncio malicioso de Google dirigido a usuarios que buscaban "claude mac". A diferencia de los típicos anuncios maliciosos, el resultado patrocinado mostraba el dominio legítimo bing.com, lo que lo hacía parecer menos sospechoso. Al hacer clic, el anuncio pasaba por la redirección de Google y por el punto final de seguimiento de clics de Bing, que enviaba el navegador a un sitio WordPress comprometido perteneciente a un minorista sudamericano. Ese sitio enviaba después a los visitantes a claude-desk-code[.]com, una falsa página de descarga de Claude diseñada para engañar a los usuarios de macOS para que ejecutaran comandos maliciosos.

El ataque utiliza un encubrimiento en capas para ocultar su carga. El sitio WordPress comprometido comprueba la presencia de un referrer de Bing y cabeceras de navegador específicas, mientras que la falsa página de Claude usa JavaScript para confirmar que los visitantes llegaron desde Google o Bing. Las visitas directas se envían a una página de error 404, lo que dificulta el análisis por parte de los escáneres automatizados.

La página muestra el comando de instalación legítimo de Anthropic, pero el botón de copiar coloca en el portapapeles un comando malicioso. Este decodifica una URL codificada en Base64 que apunta a lake-90[.]com, descarga un archivo .dat y lo envía directamente a zsh para su ejecución. La carga final sigue sin conocerse. Push Security ha vinculado varios otros dominios que usan el mismo kit de herramientas ClickFix, al que denomina Ac Sig.

Fuente: Hacker News · Resumido por HeadlinesBriefing