Des pirates détournent des redirections légitimes de résultats de recherche Bing, placées comme URL de clic dans des annonces de recherche Google, pour attirer les utilisateurs vers de faux installateurs de Claude qui diffusent des attaques ClickFix. Les chercheurs en sécurité de Push Security ont baptisé cette technique « Adception ». Elle semble conçue pour contourner les contrôles de sécurité publicitaires en utilisant le domaine de confiance de Bing comme destination de l'annonce, avant de rediriger les victimes via un site compromis vers une page de téléchargement malveillante.
La campagne a été découverte après que des chercheurs ont repéré une annonce Google malveillante ciblant les utilisateurs qui recherchaient « claude mac ». Contrairement aux campagnes de publicité malveillante habituelles, le résultat sponsorisé affichait le domaine légitime bing.com, ce qui le rendait moins suspect. Lorsqu'on cliquait dessus, l'annonce passait par la redirection de Google, puis par le point de terminaison de suivi des clics de Bing, qui envoyait le navigateur vers un site WordPress compromis appartenant à un détaillant sud-américain. Ce site envoyait ensuite les visiteurs vers claude-desk-code[.]com, une fausse page de téléchargement de Claude conçue pour inciter les utilisateurs de macOS à exécuter des commandes malveillantes.
L'attaque utilise un camouflage en couches pour dissimuler sa charge utile. Le site WordPress compromis vérifie la présence d'un référent Bing et d'en-têtes de navigateur spécifiques, tandis que la fausse page Claude utilise JavaScript pour confirmer que les visiteurs sont arrivés depuis Google ou Bing. Les visites directes sont redirigées vers une page d'erreur 404, ce qui complique l'analyse par les scanners automatisés.
La page affiche la commande d'installation légitime d'Anthropic, mais le bouton de copie place une commande malveillante dans le presse-papiers. Celle-ci décode une URL encodée en Base64 pointant vers lake-90[.]com, télécharge un fichier .dat et le transmet directement à zsh pour exécution. La charge utile finale reste inconnue. Push Security a relié plusieurs autres domaines utilisant la même boîte à outils ClickFix, qu'elle suit sous le nom Ac Sig.
Source: Hacker News · Résumé par HeadlinesBriefing