黑客滥用谷歌搜索广告中作为点击链接的合法必应搜索结果重定向,诱导用户访问伪造的Claude安装程序,从而实施ClickFix攻击。安全研究人员Push Security将这一手法命名为“Adception”。该手法似乎旨在规避广告安全检查,将必应的可信域名用作广告目标地址,然后通过一个已被入侵的网站将受害者重定向至恶意下载页面。
研究人员在检测到一则针对搜索“claude mac”用户的恶意谷歌广告后发现了此次攻击。与典型的恶意广告不同,该推广结果显示的是合法的bing.com域名,因此看起来不那么可疑。点击后,广告先经过谷歌的重定向,再经过必应的点击跟踪端点,随后将浏览器转至一家南美零售商所有的、已被入侵的WordPress网站。该网站随后将访客发送至claude-desk-code[.]com,这是一个伪造的Claude下载页面,旨在诱骗macOS用户运行恶意命令。
此次攻击采用多层伪装手段隐藏其载荷。已被入侵的WordPress网站会检查是否存在必应来源页和特定的浏览器请求头,而伪造的Claude页面则使用JavaScript确认访客来自谷歌或必应。直接访问的用户会被导向404错误页面,从而增加自动化扫描器分析的难度。
该页面显示的是Anthropic的合法安装命令,但点击复制按钮后,剪贴板中被放入的却是恶意命令。该命令会解码一个Base64编码的URL(指向lake-90[.]com),下载一个.dat文件,并将其直接通过管道传入zsh执行。最终载荷尚不明确。Push Security已关联到使用相同ClickFix工具包的其他多个域名,该公司将其命名为Ac Sig。
来源: Hacker News · 由HeadlinesBriefing整理摘要