हैकर्स Google सर्च विज्ञापनों में क्लिक URL के रूप में रखे गए वैध Bing सर्च-परिणाम रीडायरेक्ट का दुरुपयोग करके उपयोगकर्ताओं को नकली Claude इंस्टॉलर तक ले जा रहे हैं, जो ClickFix हमले पहुंचाते हैं। सुरक्षा शोधकर्ताओं ने Push Security में इस तकनीक को "Adception" नाम दिया है। यह ऐसी प्रतीत होती है जिसे विज्ञापन सुरक्षा जांच से बचने के लिए डिज़ाइन किया गया है, जिसमें Bing के विश्वसनीय डोमेन को विज्ञापन गंतव्य के रूप में इस्तेमाल किया जाता है, और फिर पीड़ितों को एक समझौता की गई वेबसाइट के माध्यम से एक दुर्भावनापूर्ण डाउनलोड पेज पर भेजा जाता है।
यह अभियान तब पकड़ में आया जब शोधकर्ताओं ने "claude mac" खोजने वाले उपयोगकर्ताओं को लक्षित करने वाला एक दुर्भावनापूर्ण Google विज्ञापन खोजा। सामान्य मैलवर्टाइज़िंग के विपरीत, प्रायोजित परिणाम पर वैध bing.com डोमेन दिख रहा था, जिससे यह कम संदिग्ध लगता था। क्लिक करने पर, विज्ञापन Google के रीडायरेक्ट और Bing के क्लिक-ट्रैकिंग एंडपॉइंट से होकर गुज़रता था, जो ब्राउज़र को एक दक्षिण अमेरिकी खुदरा विक्रेता की समझौता की गई WordPress वेबसाइट पर भेजता था। वह साइट आगंतुकों को claude-desk-code[.]com पर भेजती थी, जो एक नकली Claude डाउनलोड पेज है और macOS उपयोगकर्ताओं को दुर्भावनापूर्ण कमांड चलाने के लिए धोखा देने हेतु बनाया गया है।
यह हमला अपने पेलोड को छिपाने के लिए परतदार छिपाव तकनीकों का उपयोग करता है। समझौता की गई WordPress साइट Bing रेफरर और कुछ विशेष ब्राउज़र हेडर की जांच करती है, जबकि नकली Claude पेज JavaScript का उपयोग करके पुष्टि करता है कि आगंतुक Google या Bing से आए हैं। सीधे पहुंचने वाले आगंतुकों को 404 त्रुटि पेज पर भेजा जाता है, जिससे स्वचालित सुरक्षा स्कैनर के लिए विश्लेषण कठिन हो जाता है।
पेज Anthropic का वैध इंस्टॉलेशन कमांड दिखाता है, लेकिन कॉपी बटन क्लिपबोर्ड पर एक दुर्भावनापूर्ण कमांड रख देता है। यह एक Base64-एन्कोडेड URL को डिकोड करता है जो lake-90[.]com की ओर इशारा करता है, एक .dat फ़ाइल डाउनलोड करता है और उसे सीधे zsh में निष्पादन के लिए पाइप करता है। अंतिम पेलोड अज्ञात है। Push Security ने उसी ClickFix टूलकिट से जुड़े कई अन्य डोमेन की पहचान की है, जिसे वह Ac Sig के नाम से ट्रैक करती है।
स्रोत: Hacker News · HeadlinesBriefing द्वारा सारांशित