Peretas menyalahgunakan pengalihan hasil pencarian Bing yang sah, yang ditempatkan sebagai URL klik dalam iklan pencarian Google, untuk memancing pengguna ke penginstal Claude palsu yang menjalankan serangan ClickFix. Peneliti keamanan di Push Security menamai teknik ini "Adception". Teknik ini tampaknya dirancang untuk menghindari pemeriksaan keamanan iklan dengan menggunakan domain tepercaya Bing sebagai tujuan iklan, sebelum mengalihkan korban melalui situs web yang disusupi ke halaman unduhan berbahaya.
Kampanye ini terungkap setelah peneliti mendeteksi iklan Google berbahaya yang menargetkan pengguna yang mencari "claude mac". Berbeda dengan malvertising pada umumnya, hasil bersponsor itu menampilkan domain bing.com yang sah, sehingga terlihat kurang mencurigakan. Saat diklik, iklan melewati pengalihan Google, lalu endpoint pelacakan klik Bing, yang meneruskan peramban ke situs WordPress yang disusupi milik pengecer Amerika Selatan. Situs tersebut kemudian mengirim pengunjung ke claude-desk-code[.]com, halaman unduhan Claude palsu yang dibuat untuk menipu pengguna macOS agar menjalankan perintah berbahaya.
Serangan ini menggunakan cloaking berlapis untuk menyembunyikan muatannya. Situs WordPress yang disusupi memeriksa referrer Bing dan header peramban tertentu, sementara halaman Claude palsu menggunakan JavaScript untuk memastikan pengunjung datang dari Google atau Bing. Kunjungan langsung diarahkan ke halaman galat 404, sehingga menyulitkan pemindai otomatis untuk menganalisisnya.
Halaman tersebut menampilkan perintah instalasi Anthropic yang asli, tetapi tombol salin justru menaruh perintah berbahaya ke papan klip. Perintah ini mendekode URL berenkode Base64 yang mengarah ke lake-90[.]com, mengunduh berkas .dat, lalu menyalurkannya langsung ke zsh untuk dieksekusi. Muatan akhirnya belum diketahui. Push Security telah mengaitkan beberapa domain lain yang menggunakan toolkit ClickFix yang sama, yang mereka lacak sebagai Ac Sig.
Sumber: Hacker News · Diringkas oleh HeadlinesBriefing