Hackers estão abusando de redirecionamentos legítimos de resultados de pesquisa do Bing, usados como URLs de clique em anúncios de pesquisa do Google, para atrair usuários a instaladores falsos do Claude que entregam ataques ClickFix. Pesquisadores de segurança da Push Security batizaram a técnica de "Adception". Ela parece ter sido projetada para contornar verificações de segurança publicitária, usando o domínio confiável do Bing como destino do anúncio, antes de redirecionar as vítimas por meio de um site comprometido até uma página de download maliciosa.
A campanha foi descoberta depois que pesquisadores detectaram um anúncio malicioso do Google direcionado a usuários que pesquisavam por "claude mac". Diferentemente do malvertising típico, o resultado patrocinado exibia o domínio legítimo bing.com, o que o tornava menos suspeito. Ao ser clicado, o anúncio passava pelo redirecionamento do Google e depois pelo endpoint de rastreamento de cliques do Bing, que encaminhava o navegador para um site WordPress comprometido pertencente a um varejista sul-americano. Esse site então enviava os visitantes para claude-desk-code[.]com, uma falsa página de download do Claude criada para enganar usuários de macOS a executar comandos maliciosos.
O ataque usa camadas de cloaking para ocultar sua carga. O site WordPress comprometido verifica se há um referrer do Bing e cabeçalhos específicos do navegador, enquanto a falsa página do Claude usa JavaScript para confirmar que os visitantes chegaram do Google ou do Bing. Acessos diretos são enviados para uma página de erro 404, o que dificulta a análise por scanners automatizados.
A página exibe o comando de instalação legítimo da Anthropic, mas o botão de copiar coloca na área de transferência um comando malicioso. Esse comando decodifica uma URL em Base64 que aponta para lake-90[.]com, baixa um arquivo .dat e o envia diretamente ao zsh para execução. A carga final permanece desconhecida. A Push Security identificou vários outros domínios que usam o mesmo kit de ferramentas ClickFix, que ela acompanha internamente como Ac Sig.
Fonte: Hacker News · Resumido por HeadlinesBriefing