HeadlinesBriefing HeadlinesBriefing 12 languages

Hackers abuse Google Ads, Bing redirects to push Claude ClickFix attacks

Hacker News ·

🇬🇧 English

Hackers are abusing legitimate Bing search-result redirects placed as click URLs in Google search ads to lure users to fake Claude installers that deliver ClickFix attacks. Security researchers at Push Security have dubbed the technique "Adception." It appears designed to evade advertising security checks by using Bing's trusted domain as the ad destination before redirecting victims through a compromised website to a malicious download page.

The campaign was discovered after researchers detected a malicious Google ad targeting users searching for "claude mac." Unlike typical malvertising, the sponsored result displayed the legitimate bing.com domain, making it look less suspicious. When clicked, the ad passed through Google's redirect and Bing's click-tracking endpoint, which forwarded the browser to a compromised WordPress website belonging to a South American retailer. That site then sent visitors to claude-desk-code[.]com, a fake Claude download page built to trick macOS users into running malicious commands.

The attack uses layered cloaking to hide its payload. The compromised WordPress site checks for a Bing referrer and specific browser headers, while the fake Claude page uses JavaScript to confirm visitors arrived from Google or Bing. Direct visits are sent to a 404 error page, which makes automated scanners harder to use.

The page displays Anthropic's legitimate installation command, but the copy button places a malicious command on the clipboard. It decodes a Base64-encoded URL pointing to lake-90[.]com, downloads a .dat file, and pipes it directly into zsh for execution. The final payload remains unknown. Push Security has linked several other domains using the same ClickFix toolkit, which it tracks as Ac Sig.

View original article →


🇸🇦 العربية

قراصنة يستغلون إعلانات Google وإعادة توجيه Bing في هجوم Claude

يستغل قراصنة عمليات إعادة توجيه نتائج البحث المشروعة من Bing، والمدرجة كروابط نقر في إعلانات بحث Google، لاستدراج المستخدمين إلى مثبتات Claude مزيفة تنفذ هجمات ClickFix. وقد أطلق باحثو الأمن في Push Security على هذه التقنية اسم "Adception". ويبدو أنها مصممة للتهرب من فحوصات الأمان الإعلانية، عبر استخدام نطاق Bing الموثوق كوجهة للإعلان، ثم إعادة توجيه الضحايا عبر موقع إلكتروني مخترق إلى صفحة تنزيل خبيثة.

اكتُشفت الحملة بعد أن رصد الباحثون إعلان Google خبيثًا يستهدف المستخدمين الذين يبحثون عن "claude mac". وعلى عكس الإعلانات الخبيثة المعتادة، كانت النتيجة المموّلة تعرض النطاق المشروع bing.com، مما يجعلها تبدو أقل إثارة للشك. وعند النقر، كان الإعلان يمر عبر إعادة توجيه Google ثم عبر نقطة تتبع النقرات التابعة لـ Bing، التي كانت تحوّل المتصفح إلى موقع WordPress مخترق يعود إلى تاجر تجزئة في أمريكا الجنوبية. ثم يرسل ذلك الموقع الزوار إلى claude-desk-code[.]com، وهو صفحة تنزيل مزيفة لـ Claude مصممة لخداع مستخدمي macOS لتنفيذ أوامر خبيثة.

يستخدم الهجوم طبقات متعددة من الإخفاء لحماية حمولته. يتحقق موقع WordPress المخترق من وجود مُحيل (referrer) من Bing وترويسات متصفح محددة، بينما تستخدم صفحة Claude المزيفة لغة JavaScript للتحقق من أن الزوار وصلوا من Google أو Bing. ويُرسل الزوار الذين يدخلون مباشرة إلى صفحة خطأ 404، مما يصعّب على الماسحات الآلية تحليل الهجوم.

تعرض الصفحة أمر التثبيت المشروع من Anthropic، لكن زر النسخ يضع أمرًا خبيثًا في الحافظة. يقوم هذا الأمر بفك ترميز عنوان URL مشفّر بصيغة Base64 يشير إلى lake-90[.]com، ويحمّل ملف .dat، ثم يمرره مباشرة إلى zsh للتنفيذ. ولا تزال الحمولة النهائية مجهولة. وقد ربطت Push Security عدة نطاقات أخرى تستخدم مجموعة أدوات ClickFix نفسها، وتتبعها داخليًا باسم Ac Sig.

كيف يتهرب هجوم Adception من فحوصات الأمان؟

يضع الهجوم نطاق Bing المشروع bing.com لتتبع النقرات كوجهة لإعلان بحث Google، فيبدو الإعلان جديرًا بالثقة. ثم يُوجَّه الضحايا عبر موقع مخترق وفحوصات إخفاء تُخفي الحمولة الخبيثة عن الماسحات والزوار المباشرين.

العربية version →


🇧🇩 বাংলা

Claude আক্রমণে Google Ads ও Bing রিডাইরেক্ট অপব্যবহার করছে হ্যাকাররা

হ্যাকাররা Google সার্চ বিজ্ঞাপনে ক্লিক URL হিসেবে বসানো বৈধ Bing সার্চ-ফলাফল রিডাইরেক্টের অপব্যবহার করে ব্যবহারকারীদের ভুয়া Claude ইনস্টলারে নিয়ে যাচ্ছে, যা ClickFix আক্রমণ পৌঁছে দেয়। Push Security-এর নিরাপত্তা গবেষকরা এই কৌশলের নাম দিয়েছেন "Adception"। এটি এমনভাবে নকশা করা বলে মনে হচ্ছে যাতে বিজ্ঞাপন নিরাপত্তা যাচাই এড়ানো যায়, কারণ এতে Bing-এর বিশ্বস্ত ডোমেনকে বিজ্ঞাপনের গন্তব্য হিসেবে ব্যবহার করা হয়, এবং তারপর একটি আপস করা ওয়েবসাইটের মাধ্যমে ভুক্তভোগীদের একটি ক্ষতিকর ডাউনলোড পৃষ্ঠায় পাঠানো হয়।

গবেষকরা "claude mac" অনুসন্ধানকারী ব্যবহারকারীদের লক্ষ্য করে একটি ক্ষতিকর Google বিজ্ঞাপন শনাক্ত করার পর এই প্রচারণাটি ধরা পড়ে। সাধারণ ম্যালভার্টাইজিংয়ের বিপরীতে, স্পনসর্ড ফলাফলে বৈধ bing.com ডোমেন দেখানো হচ্ছিল, যা এটিকে কম সন্দেহজনক দেখাচ্ছিল। ক্লিক করলে, বিজ্ঞাপনটি Google-এর রিডাইরেক্ট এবং Bing-এর ক্লিক-ট্র্যাকিং এন্ডপয়েন্ট পার করে ব্রাউজারকে একটি দক্ষিণ আমেরিকার খুচরা বিক্রেতার আপস করা WordPress ওয়েবসাইটে পাঠাত। সেই সাইটটি দর্শকদের claude-desk-code[.]com-এ পাঠাত, যা একটি ভুয়া Claude ডাউনলোড পৃষ্ঠা এবং macOS ব্যবহারকারীদের ক্ষতিকর কমান্ড চালাতে প্রতারিত করার জন্য তৈরি।

আক্রমণটি তার পেলোড লুকাতে স্তরভিত্তিক ক্লোকিং ব্যবহার করে। আপস করা WordPress সাইটটি Bing রেফারার এবং নির্দিষ্ট ব্রাউজার হেডার পরীক্ষা করে, আর ভুয়া Claude পৃষ্ঠাটি JavaScript ব্যবহার করে নিশ্চিত করে যে দর্শকরা Google বা Bing থেকে এসেছেন। সরাসরি প্রবেশকারীদের 404 ত্রুটি পৃষ্ঠায় পাঠানো হয়, ফলে স্বয়ংক্রিয় নিরাপত্তা স্ক্যানারের পক্ষে বিশ্লেষণ কঠিন হয়ে ওঠে।

পৃষ্ঠাটি Anthropic-এর বৈধ ইনস্টলেশন কমান্ড দেখায়, কিন্তু কপি বোতামটি ক্লিপবোর্ডে একটি ক্ষতিকর কমান্ড রাখে। এটি lake-90[.]com নির্দেশকারী একটি Base64-এনকোডেড URL ডিকোড করে, একটি .dat ফাইল ডাউনলোড করে এবং সরাসরি zsh-এ পাইপ করে চালায়। চূড়ান্ত পেলোড এখনও অজানা। Push Security একই ClickFix টুলকিট ব্যবহারকারী আরও কয়েকটি ডোমেন শনাক্ত করেছে, যা তারা Ac Sig নামে ট্র্যাক করে।

Adception আক্রমণ কীভাবে নিরাপত্তা যাচাই এড়ায়?

আক্রমণটি Google সার্চ বিজ্ঞাপনের গন্তব্য হিসেবে Bing-এর বৈধ bing.com ক্লিক-ট্র্যাকিং ডোমেন বসায়, ফলে বিজ্ঞাপনটি বিশ্বাসযোগ্য মনে হয়। এরপর ভুক্তভোগীদের একটি আপস করা ওয়েবসাইট এবং ক্লোকিং যাচাইয়ের মধ্য দিয়ে পাঠানো হয়, যা স্ক্যানার ও সরাসরি দর্শকদের কাছ থেকে ক্ষতিকর পেলোড লুকিয়ে রাখে।

বাংলা version →


🇩🇪 Deutsch

Hacker missbrauchen Google-Anzeigen und Bing-Weiterleitungen für Claude-Angriff

Hacker missbrauchen legitime Weiterleitungen von Bing-Suchergebnissen, die als Klick-URLs in Google-Suchanzeigen eingesetzt werden, um Nutzer zu gefälschten Claude-Installern zu locken, die ClickFix-Angriffe ausliefern. Sicherheitsforscher von Push Security haben die Technik "Adception" getauft. Sie scheint darauf ausgelegt zu sein, Sicherheitsprüfungen für Werbung zu umgehen, indem die vertrauenswürdige Domain von Bing als Anzeigenziel verwendet wird. Opfer werden dann über eine kompromittierte Website auf eine schädliche Download-Seite weitergeleitet.

Die Kampagne wurde entdeckt, nachdem Forscher eine schädliche Google-Anzeige festgestellt hatten, die sich an Nutzer richtete, die nach "claude mac" suchten. Anders als bei typischem Malvertising zeigte das gesponserte Ergebnis die legitime Domain bing.com an, was es weniger verdächtig erscheinen ließ. Beim Klick durchlief die Anzeige die Weiterleitung von Google und anschließend den Click-Tracking-Endpunkt von Bing, der den Browser auf eine kompromittierte WordPress-Website eines südamerikanischen Einzelhändlers leitete. Von dort wurden Besucher zu claude-desk-code[.]com geschickt, einer gefälschten Claude-Download-Seite, die macOS-Nutzer dazu bringen soll, schädliche Befehle auszuführen.

Der Angriff nutzt mehrschichtiges Cloaking, um seine Nutzlast zu verbergen. Die kompromittierte WordPress-Seite prüft auf einen Bing-Referrer und bestimmte Browser-Header, während die gefälschte Claude-Seite per JavaScript bestätigt, dass Besucher von Google oder Bing kamen. Direktaufrufe werden auf eine 404-Fehlerseite umgeleitet, was die Analyse durch automatisierte Scanner erschwert.

Die Seite zeigt den legitimen Installationsbefehl von Anthropic, doch der Kopieren-Button legt einen schädlichen Befehl in die Zwischenablage. Dieser dekodiert eine Base64-kodierte URL, die auf lake-90[.]com verweist, lädt eine .dat-Datei herunter und leitet deren Inhalt direkt zur Ausführung an zsh weiter. Die endgültige Nutzlast ist unbekannt. Push Security hat mehrere weitere Domains mit demselben ClickFix-Toolkit identifiziert, die intern als Ac Sig verfolgt werden.

Wie umgeht der Adception-Angriff Sicherheitsprüfungen?

Der Angriff setzt die legitime Click-Tracking-Domain bing.com als Ziel einer Google-Suchanzeige ein, sodass die Anzeige vertrauenswürdig wirkt. Opfer werden anschließend über eine kompromittierte Website und Cloaking-Prüfungen geleitet, die die schädliche Nutzlast vor Scannern und direkten Besuchern verbergen.

Deutsch version →


🇪🇸 Español

Hackers abusan de anuncios de Google y redirecciones de Bing en un ataque con Claude

Los hackers están abusando de las redirecciones legítimas de resultados de búsqueda de Bing, colocadas como URL de clic en anuncios de búsqueda de Google, para atraer a los usuarios a falsos instaladores de Claude que distribuyen ataques ClickFix. Los investigadores de seguridad de Push Security han bautizado la técnica como "Adception". Parece diseñada para eludir los controles de seguridad publicitaria utilizando el dominio de confianza de Bing como destino del anuncio, antes de redirigir a las víctimas a través de un sitio comprometido hasta una página de descarga maliciosa.

La campaña se descubrió después de que los investigadores detectaran un anuncio malicioso de Google dirigido a usuarios que buscaban "claude mac". A diferencia de los típicos anuncios maliciosos, el resultado patrocinado mostraba el dominio legítimo bing.com, lo que lo hacía parecer menos sospechoso. Al hacer clic, el anuncio pasaba por la redirección de Google y por el punto final de seguimiento de clics de Bing, que enviaba el navegador a un sitio WordPress comprometido perteneciente a un minorista sudamericano. Ese sitio enviaba después a los visitantes a claude-desk-code[.]com, una falsa página de descarga de Claude diseñada para engañar a los usuarios de macOS para que ejecutaran comandos maliciosos.

El ataque utiliza un encubrimiento en capas para ocultar su carga. El sitio WordPress comprometido comprueba la presencia de un referrer de Bing y cabeceras de navegador específicas, mientras que la falsa página de Claude usa JavaScript para confirmar que los visitantes llegaron desde Google o Bing. Las visitas directas se envían a una página de error 404, lo que dificulta el análisis por parte de los escáneres automatizados.

La página muestra el comando de instalación legítimo de Anthropic, pero el botón de copiar coloca en el portapapeles un comando malicioso. Este decodifica una URL codificada en Base64 que apunta a lake-90[.]com, descarga un archivo .dat y lo envía directamente a zsh para su ejecución. La carga final sigue sin conocerse. Push Security ha vinculado varios otros dominios que usan el mismo kit de herramientas ClickFix, al que denomina Ac Sig.

¿Cómo evita el ataque Adception los controles de seguridad?

El ataque coloca el dominio legítimo de seguimiento de clics bing.com como destino de un anuncio de búsqueda de Google, por lo que el anuncio parece confiable. Después, las víctimas son redirigidas a través de un sitio comprometido y de comprobaciones de encubrimiento que ocultan la carga maliciosa a los escáneres y a los visitantes directos.

Español version →


🇫🇷 Français

Des pirates détournent les annonces Google et les redirections Bing dans une attaque Claude

Des pirates détournent des redirections légitimes de résultats de recherche Bing, placées comme URL de clic dans des annonces de recherche Google, pour attirer les utilisateurs vers de faux installateurs de Claude qui diffusent des attaques ClickFix. Les chercheurs en sécurité de Push Security ont baptisé cette technique « Adception ». Elle semble conçue pour contourner les contrôles de sécurité publicitaires en utilisant le domaine de confiance de Bing comme destination de l'annonce, avant de rediriger les victimes via un site compromis vers une page de téléchargement malveillante.

La campagne a été découverte après que des chercheurs ont repéré une annonce Google malveillante ciblant les utilisateurs qui recherchaient « claude mac ». Contrairement aux campagnes de publicité malveillante habituelles, le résultat sponsorisé affichait le domaine légitime bing.com, ce qui le rendait moins suspect. Lorsqu'on cliquait dessus, l'annonce passait par la redirection de Google, puis par le point de terminaison de suivi des clics de Bing, qui envoyait le navigateur vers un site WordPress compromis appartenant à un détaillant sud-américain. Ce site envoyait ensuite les visiteurs vers claude-desk-code[.]com, une fausse page de téléchargement de Claude conçue pour inciter les utilisateurs de macOS à exécuter des commandes malveillantes.

L'attaque utilise un camouflage en couches pour dissimuler sa charge utile. Le site WordPress compromis vérifie la présence d'un référent Bing et d'en-têtes de navigateur spécifiques, tandis que la fausse page Claude utilise JavaScript pour confirmer que les visiteurs sont arrivés depuis Google ou Bing. Les visites directes sont redirigées vers une page d'erreur 404, ce qui complique l'analyse par les scanners automatisés.

La page affiche la commande d'installation légitime d'Anthropic, mais le bouton de copie place une commande malveillante dans le presse-papiers. Celle-ci décode une URL encodée en Base64 pointant vers lake-90[.]com, télécharge un fichier .dat et le transmet directement à zsh pour exécution. La charge utile finale reste inconnue. Push Security a relié plusieurs autres domaines utilisant la même boîte à outils ClickFix, qu'elle suit sous le nom Ac Sig.

Comment l'attaque Adception contourne-t-elle les contrôles de sécurité ?

L'attaque place le domaine légitime de suivi de clics bing.com comme destination d'une annonce de recherche Google, ce qui rend l'annonce crédible. Les victimes sont ensuite redirigées via un site compromis et des contrôles de camouflage qui dissimulent la charge malveillante aux scanners et aux visiteurs directs.

Français version →


🇮🇳 हिन्दी

हैकर्स Claude हमले में Google Ads और Bing रीडायरेक्ट का दुरुपयोग कर रहे हैं

हैकर्स Google सर्च विज्ञापनों में क्लिक URL के रूप में रखे गए वैध Bing सर्च-परिणाम रीडायरेक्ट का दुरुपयोग करके उपयोगकर्ताओं को नकली Claude इंस्टॉलर तक ले जा रहे हैं, जो ClickFix हमले पहुंचाते हैं। सुरक्षा शोधकर्ताओं ने Push Security में इस तकनीक को "Adception" नाम दिया है। यह ऐसी प्रतीत होती है जिसे विज्ञापन सुरक्षा जांच से बचने के लिए डिज़ाइन किया गया है, जिसमें Bing के विश्वसनीय डोमेन को विज्ञापन गंतव्य के रूप में इस्तेमाल किया जाता है, और फिर पीड़ितों को एक समझौता की गई वेबसाइट के माध्यम से एक दुर्भावनापूर्ण डाउनलोड पेज पर भेजा जाता है।

यह अभियान तब पकड़ में आया जब शोधकर्ताओं ने "claude mac" खोजने वाले उपयोगकर्ताओं को लक्षित करने वाला एक दुर्भावनापूर्ण Google विज्ञापन खोजा। सामान्य मैलवर्टाइज़िंग के विपरीत, प्रायोजित परिणाम पर वैध bing.com डोमेन दिख रहा था, जिससे यह कम संदिग्ध लगता था। क्लिक करने पर, विज्ञापन Google के रीडायरेक्ट और Bing के क्लिक-ट्रैकिंग एंडपॉइंट से होकर गुज़रता था, जो ब्राउज़र को एक दक्षिण अमेरिकी खुदरा विक्रेता की समझौता की गई WordPress वेबसाइट पर भेजता था। वह साइट आगंतुकों को claude-desk-code[.]com पर भेजती थी, जो एक नकली Claude डाउनलोड पेज है और macOS उपयोगकर्ताओं को दुर्भावनापूर्ण कमांड चलाने के लिए धोखा देने हेतु बनाया गया है।

यह हमला अपने पेलोड को छिपाने के लिए परतदार छिपाव तकनीकों का उपयोग करता है। समझौता की गई WordPress साइट Bing रेफरर और कुछ विशेष ब्राउज़र हेडर की जांच करती है, जबकि नकली Claude पेज JavaScript का उपयोग करके पुष्टि करता है कि आगंतुक Google या Bing से आए हैं। सीधे पहुंचने वाले आगंतुकों को 404 त्रुटि पेज पर भेजा जाता है, जिससे स्वचालित सुरक्षा स्कैनर के लिए विश्लेषण कठिन हो जाता है।

पेज Anthropic का वैध इंस्टॉलेशन कमांड दिखाता है, लेकिन कॉपी बटन क्लिपबोर्ड पर एक दुर्भावनापूर्ण कमांड रख देता है। यह एक Base64-एन्कोडेड URL को डिकोड करता है जो lake-90[.]com की ओर इशारा करता है, एक .dat फ़ाइल डाउनलोड करता है और उसे सीधे zsh में निष्पादन के लिए पाइप करता है। अंतिम पेलोड अज्ञात है। Push Security ने उसी ClickFix टूलकिट से जुड़े कई अन्य डोमेन की पहचान की है, जिसे वह Ac Sig के नाम से ट्रैक करती है।

Adception हमला सुरक्षा जांच से कैसे बचता है?

हमला Google सर्च विज्ञापन के गंतव्य के रूप में Bing के वैध bing.com क्लिक-ट्रैकिंग डोमेन को रखता है, जिससे विज्ञापन भरोसेमंद दिखता है। इसके बाद पीड़ितों को एक समझौता की गई वेबसाइट और छिपाव जांचों से होकर भेजा जाता है, जो दुर्भावनापूर्ण पेलोड को स्कैनर और सीधे आगंतुकों से छिपा देते हैं।

हिन्दी version →


🇮🇩 Bahasa Indonesia

Peretas Salahgunakan Iklan Google dan Pengalihan Bing dalam Serangan Claude

Peretas menyalahgunakan pengalihan hasil pencarian Bing yang sah, yang ditempatkan sebagai URL klik dalam iklan pencarian Google, untuk memancing pengguna ke penginstal Claude palsu yang menjalankan serangan ClickFix. Peneliti keamanan di Push Security menamai teknik ini "Adception". Teknik ini tampaknya dirancang untuk menghindari pemeriksaan keamanan iklan dengan menggunakan domain tepercaya Bing sebagai tujuan iklan, sebelum mengalihkan korban melalui situs web yang disusupi ke halaman unduhan berbahaya.

Kampanye ini terungkap setelah peneliti mendeteksi iklan Google berbahaya yang menargetkan pengguna yang mencari "claude mac". Berbeda dengan malvertising pada umumnya, hasil bersponsor itu menampilkan domain bing.com yang sah, sehingga terlihat kurang mencurigakan. Saat diklik, iklan melewati pengalihan Google, lalu endpoint pelacakan klik Bing, yang meneruskan peramban ke situs WordPress yang disusupi milik pengecer Amerika Selatan. Situs tersebut kemudian mengirim pengunjung ke claude-desk-code[.]com, halaman unduhan Claude palsu yang dibuat untuk menipu pengguna macOS agar menjalankan perintah berbahaya.

Serangan ini menggunakan cloaking berlapis untuk menyembunyikan muatannya. Situs WordPress yang disusupi memeriksa referrer Bing dan header peramban tertentu, sementara halaman Claude palsu menggunakan JavaScript untuk memastikan pengunjung datang dari Google atau Bing. Kunjungan langsung diarahkan ke halaman galat 404, sehingga menyulitkan pemindai otomatis untuk menganalisisnya.

Halaman tersebut menampilkan perintah instalasi Anthropic yang asli, tetapi tombol salin justru menaruh perintah berbahaya ke papan klip. Perintah ini mendekode URL berenkode Base64 yang mengarah ke lake-90[.]com, mengunduh berkas .dat, lalu menyalurkannya langsung ke zsh untuk dieksekusi. Muatan akhirnya belum diketahui. Push Security telah mengaitkan beberapa domain lain yang menggunakan toolkit ClickFix yang sama, yang mereka lacak sebagai Ac Sig.

Bagaimana serangan Adception menghindari pemeriksaan keamanan?

Serangan ini menempatkan domain pelacakan klik bing.com yang sah sebagai tujuan iklan pencarian Google, sehingga iklan tampak tepercaya. Korban kemudian dialihkan melalui situs yang disusupi dan pemeriksaan cloaking yang menyembunyikan muatan berbahaya dari pemindai dan pengunjung langsung.

Bahasa Indonesia version →


🇯🇵 日本語

ハッカーがClaude攻撃でGoogle広告とBingリダイレクトを悪用

ハッカーは、Google検索広告のクリックURLとして配置された正規のBing検索結果リダイレクトを悪用し、ClickFix攻撃を配信する偽のClaudeインストーラーへユーザーを誘導しています。セキュリティ研究者のPush Securityは、この手法を「Adception」と名付けました。広告の遷移先に信頼できるBingのドメインを使い、その後、侵害されたウェブサイトを経由して悪意のあるダウンロードページへ被害者を転送することで、広告のセキュリティチェックを回避するよう設計されているようです。

このキャンペーンは、研究者が「claude mac」を検索するユーザーを狙った悪意のあるGoogle広告を検出したことで発覚しました。典型的なマルバタイジングとは異なり、スポンサー検索結果には正規のbing.comドメインが表示されていたため、怪しさが少なく見えました。クリックすると、広告はGoogleのリダイレクトを経由し、続いてBingのクリック追跡エンドポイントを通過して、南米の小売業者が所有する侵害されたWordPressサイトへブラウザを誘導しました。そのサイトは訪問者をclaude-desk-code[.]comへ送ります。これは、macOSユーザーに悪意のあるコマンドを実行させるために作られた偽のClaudeダウンロードページです。

攻撃はペイロードを隠すために多層的なクローキングを使用しています。侵害されたWordPressサイトはBingのリファラーと特定のブラウザヘッダーを確認し、偽のClaudeページはJavaScriptで訪問者がGoogleまたはBingから来たことを確かめます。直接アクセスした場合は404エラーページへ送られ、自動化されたセキュリティスキャナーによる解析を困難にしています。

ページにはAnthropicの正規のインストールコマンドが表示されますが、コピーボタンを押すとクリップボードには悪意のあるコマンドが入ります。このコマンドはBase64でエンコードされたURLをデコードしてlake-90[.]comを指し、.datファイルをダウンロードして、そのままzshへパイプして実行します。最終的なペイロードは不明です。Push Securityは、同じClickFixツールキットを使う他のドメインも特定しており、それらをAc Sigとして追跡しています。

Adception攻撃はどのようにセキュリティチェックを回避するのですか?

この攻撃は、Googleの検索広告の遷移先に正規のBingクリック追跡ドメインbing.comを設定するため、広告が信頼できるものに見えます。その後、被害者は侵害されたウェブサイトとクローキングのチェックを経由させられ、スキャナーや直接の訪問者から悪意のあるペイロードが隠されます。

日本語 version →


🇧🇷 Português

Hackers abusam de anúncios do Google e redirecionamentos do Bing em ataque com Claude

Hackers estão abusando de redirecionamentos legítimos de resultados de pesquisa do Bing, usados como URLs de clique em anúncios de pesquisa do Google, para atrair usuários a instaladores falsos do Claude que entregam ataques ClickFix. Pesquisadores de segurança da Push Security batizaram a técnica de "Adception". Ela parece ter sido projetada para contornar verificações de segurança publicitária, usando o domínio confiável do Bing como destino do anúncio, antes de redirecionar as vítimas por meio de um site comprometido até uma página de download maliciosa.

A campanha foi descoberta depois que pesquisadores detectaram um anúncio malicioso do Google direcionado a usuários que pesquisavam por "claude mac". Diferentemente do malvertising típico, o resultado patrocinado exibia o domínio legítimo bing.com, o que o tornava menos suspeito. Ao ser clicado, o anúncio passava pelo redirecionamento do Google e depois pelo endpoint de rastreamento de cliques do Bing, que encaminhava o navegador para um site WordPress comprometido pertencente a um varejista sul-americano. Esse site então enviava os visitantes para claude-desk-code[.]com, uma falsa página de download do Claude criada para enganar usuários de macOS a executar comandos maliciosos.

O ataque usa camadas de cloaking para ocultar sua carga. O site WordPress comprometido verifica se há um referrer do Bing e cabeçalhos específicos do navegador, enquanto a falsa página do Claude usa JavaScript para confirmar que os visitantes chegaram do Google ou do Bing. Acessos diretos são enviados para uma página de erro 404, o que dificulta a análise por scanners automatizados.

A página exibe o comando de instalação legítimo da Anthropic, mas o botão de copiar coloca na área de transferência um comando malicioso. Esse comando decodifica uma URL em Base64 que aponta para lake-90[.]com, baixa um arquivo .dat e o envia diretamente ao zsh para execução. A carga final permanece desconhecida. A Push Security identificou vários outros domínios que usam o mesmo kit de ferramentas ClickFix, que ela acompanha internamente como Ac Sig.

Como o ataque Adception contorna verificações de segurança?

O ataque coloca o domínio legítimo de rastreamento de cliques bing.com como destino de um anúncio de pesquisa do Google, fazendo o anúncio parecer confiável. As vítimas são então redirecionadas por um site comprometido e por verificações de cloaking que escondem a carga maliciosa de scanners e de visitantes diretos.

Português version →


🇷🇺 Русский

Хакеры используют рекламу Google и перенаправления Bing в атаке с Claude

Хакеры злоупотребляют легитимными перенаправлениями результатов поиска Bing, размещёнными как URL для перехода в рекламе поиска Google, чтобы заманивать пользователей на поддельные установщики Claude, которые доставляют атаки ClickFix. Исследователи безопасности из Push Security назвали эту технику «Adception». Она, похоже, призвана обходить проверки безопасности рекламы: в качестве адреса объявления используется доверенный домен Bing, а затем жертв перенаправляют через взломанный сайт на вредоносную страницу загрузки.

Кампания была обнаружена после того, как исследователи выявили вредоносную рекламу Google, нацеленную на пользователей, искавших «claude mac». В отличие от типичного вредоносного рекламного контента, спонсорский результат показывал легитимный домен bing.com, из-за чего выглядел менее подозрительно. При нажатии объявление проходило через перенаправление Google, затем через конечную точку отслеживания переходов Bing, которая отправляла браузер на взломанный сайт WordPress, принадлежащий южноамериканскому ритейлеру. Оттуда посетителей направляли на claude-desk-code[.]com — поддельную страницу загрузки Claude, созданную, чтобы обманом заставить пользователей macOS выполнить вредоносные команды.

Атака использует многоуровневую маскировку, чтобы скрыть полезную нагрузку. Взломанный сайт WordPress проверяет наличие реферера Bing и определённые заголовки браузера, а поддельная страница Claude с помощью JavaScript убеждается, что посетители пришли из Google или Bing. Прямые заходы отправляются на страницу ошибки 404, что затрудняет анализ автоматическими сканерами.

На странице показана легитимная команда установки Anthropic, однако кнопка копирования помещает в буфер обмена вредоносную команду. Она декодирует URL в формате Base64, ведущий на lake-90[.]com, загружает файл .dat и передаёт его напрямую в zsh для выполнения. Конечная полезная нагрузка неизвестна. Push Security связала с этим набором ClickFix и несколько других доменов, которые отслеживает под названием Ac Sig.

Как атака Adception обходит проверки безопасности?

Атака указывает легитимный домен отслеживания переходов bing.com в качестве адреса рекламы Google, поэтому объявление выглядит надёжным. Затем жертв перенаправляют через взломанный сайт и проверки маскировки, которые скрывают вредоносную нагрузку от сканеров и прямых посетителей.

Русский version →


🇨🇳 简体中文

黑客利用谷歌广告和必应重定向实施Claude攻击

黑客滥用谷歌搜索广告中作为点击链接的合法必应搜索结果重定向,诱导用户访问伪造的Claude安装程序,从而实施ClickFix攻击。安全研究人员Push Security将这一手法命名为“Adception”。该手法似乎旨在规避广告安全检查,将必应的可信域名用作广告目标地址,然后通过一个已被入侵的网站将受害者重定向至恶意下载页面。

研究人员在检测到一则针对搜索“claude mac”用户的恶意谷歌广告后发现了此次攻击。与典型的恶意广告不同,该推广结果显示的是合法的bing.com域名,因此看起来不那么可疑。点击后,广告先经过谷歌的重定向,再经过必应的点击跟踪端点,随后将浏览器转至一家南美零售商所有的、已被入侵的WordPress网站。该网站随后将访客发送至claude-desk-code[.]com,这是一个伪造的Claude下载页面,旨在诱骗macOS用户运行恶意命令。

此次攻击采用多层伪装手段隐藏其载荷。已被入侵的WordPress网站会检查是否存在必应来源页和特定的浏览器请求头,而伪造的Claude页面则使用JavaScript确认访客来自谷歌或必应。直接访问的用户会被导向404错误页面,从而增加自动化扫描器分析的难度。

该页面显示的是Anthropic的合法安装命令,但点击复制按钮后,剪贴板中被放入的却是恶意命令。该命令会解码一个Base64编码的URL(指向lake-90[.]com),下载一个.dat文件,并将其直接通过管道传入zsh执行。最终载荷尚不明确。Push Security已关联到使用相同ClickFix工具包的其他多个域名,该公司将其命名为Ac Sig。

Adception攻击如何规避安全检查?

该攻击将必应合法的bing.com点击跟踪域名设为谷歌搜索广告的目标地址,使广告看起来值得信赖。随后,受害者会被引导经过一个已被入侵的网站以及伪装检查,从而对扫描器和直接访问的用户隐藏恶意载荷。

简体中文 version →