Sicherheitsforscher von Push Security haben eine Malvertising-Kampagne detailliert beschrieben, die Google-Suchanzeigen und Microsofts eigene Bing-Redirect-Infrastruktur kapert, um macOS-Benutzern gefälschte Claude-Installationsprogramme bereitzustellen. Die von den Forschern als „Adception“ bezeichnete Technik wurde entdeckt, nachdem das Team ein böswillig gesponsertes Ergebnis entdeckt hatte, das auf Personen abzielte, die bei Google nach „claude mac“ suchten.
Das Besondere an der Kampagne ist nicht die Nutzlast, sondern der Weg, über den sie zu den Opfern gelangt. Anstatt Klicks an eine vom Angreifer kontrollierte Domain zu senden, zeigte das gesponserte Ergebnis die legitime bing.com-Domain von Bing an – ein Ziel, das nur wenige Benutzer und wenige automatisierte Anzeigenüberprüfungssysteme als verdächtig einstufen würden. Für alle, die verfolgen, wie KI-Tools in freier Wildbahn missbraucht werden: Unsere KI-Branchenberichterstattung hat eine Reihe ähnlicher Systeme verfolgt, die auf der Beliebtheit von KI-Assistenten basieren.
So funktioniert die Weiterleitungskette „Adception“.
Dem Bericht von Push Security zufolge passierte ein Opfer, das auf die bösartige Google-Anzeige geklickt hatte, zunächst die Standard-Werbeweiterleitung von Google, bevor es auf dem Klick-Tracking-Endpunkt bing.com/ck/a von Bing landete. Dieser Endpunkt dient dazu, Klicks auf Bings eigene Suchergebnisse zu protokollieren, aber die Angreifer haben herausgefunden, wie sie Browser an ein Ziel ihrer Wahl weiterleiten können.
Von dort aus setzte sich die Kette über eine legitime, aber manipulierte WordPress-Website eines südamerikanischen Einzelhändlers fort, die den Besucher schließlich zu claude-desk-code[.]com weiterleitete – einer gefälschten Claude-Downloadseite, die darauf ausgelegt war, macOS-Benutzer dazu zu verleiten, bösartige Befehle auszuführen.
Die Forscher gehen davon aus, dass die Weiterleitung über die vertrauenswürdige Domäne von Bing absichtlich erfolgt ist. Indem das endgültige sichtbare Ziel der Anzeige zu einem Eigentum von Microsoft gemacht wird, scheint die Kampagne darauf ausgelegt zu sein, Werbesicherheitskontrollen zu umgehen, während die kompromittierte WordPress-Site als austauschbarer Mittelsmann fungiert, der ausgetauscht werden kann, wenn sie gemeldet und offline geschaltet wird.
Zwei Tarnschichten
Die Kampagne verwendet außerdem mehrere Tarnschichten, um zu verhindern, dass Sicherheitsscanner und neugierige Besucher jemals die Nutzlast erreichen:
– Die kompromittierte WordPress-Site überprüft, ob Besucher mit einem Bing-Referrer und bestimmten Browser-Headern angekommen sind, bevor sie irgendwohin weitergeleitet wird.
– Auf der gefälschten Claude-Website wird JavaScript ausgeführt, das bestätigt, dass der Besucher von Google oder Bing stammt.
- Jeder, der versucht, die schädliche URL direkt zu öffnen, wird auf eine 404-Fehlerseite weitergeleitet, was die automatische Analyse des Angriffs erheblich erschwert.
Nur ein Besucher, der dem vollständigen Weg von der Anzeige über die Weiterleitung zur Kompromittierung folgt, sieht jemals die gefälschte Installationsseite.
Der Zwischenablage-Tausch im letzten Schritt
Das trügerischste Element der Kampagne befindet sich ganz am Ende des Trichters. Die gefälschte Download-Seite ist eine überzeugende Nachahmung der offiziellen Claude-Installationsanweisungen von Anthropic und zeigt sogar den echten Installationsbefehl des Unternehmens an: curl -fsSL https://claude.ai/install.sh | bash.
Wenn der Besucher jedoch auf die Schaltfläche „Kopieren“ klickt, kopiert die Seite stillschweigend einen böswilligen Befehl anstelle des echten in die Zwischenablage. Der ersetzte Befehl gibt zunächst eine Nachricht aus, in der behauptet wird, Claude von der offiziellen Website von Anthropic herunterzuladen. Im Hintergrund dekodiert es eine Base64-kodierte URL, die auf Lake-90[.]com verweist, lädt mithilfe von Curl stillschweigend eine .dat-Datei vom Server des Angreifers herunter und leitet den Inhalt der Datei zur Ausführung direkt an die Z-Shell (zsh) von macOS weiter.
Ein Benutzer, der die Anweisungen sorgfältig befolgt – selbst wenn er den Befehl auf dem Bildschirm liest und ihn mit der echten Dokumentation von Anthropic vergleicht – sieht nichts Falsches. Die Täuschung geschieht nur in der Zwischenablage, in dem Moment zwischen dem Klicken auf „Kopieren“ und dem Einfügen ins Terminal.
Warum vertrauenswürdige Domänen das Malvertising-Playbook verändern
Typische Malvertising-Kampagnen sind relativ leicht zu erkennen: Die Anzeige verweist auf eine ähnliche Domain und die Adressleiste des Browsers verrät das Spiel. Akzeptanz kehrt dieses Modell um. Das sichtbare Ziel ist bing.com, der Zwischensprung ist eine echte Website für Kleinunternehmen, und die endgültige Nutzlast wird durch Referrer-Prüfungen geschützt, die eine manuelle Überprüfung überflüssig machen.
Die Forscher von Push Security stellen fest, dass die Click-Tracking-Weiterleitungen von Bing JavaScript verwenden, um Besucher weiterzuleiten, wodurch Datenverkehr auf eine Weise gewaschen werden kann, die scheinbar von Bing selbst stammt. Da es sich bei dem Klick-Tracking-Endpunkt um eine Kerninfrastruktur handelt, kann Microsoft ihn nicht einfach auf die Blockliste setzen – es muss das spezifische Missbrauchsmuster innerhalb seiner eigenen Weiterleitungskette erkennen und beseitigen.
Die Folge ist auch eine Erinnerung daran, wie wertvoll KI-Branding für Kriminelle geworden ist. Gefälschte Installationsprogramme für beliebte KI-Tools – Claude, ChatGPT und ähnliche Assistenten – sind eine zunehmend verbreitete Verlockung, gerade weil Millionen von Menschen jeden Monat nach Download-Anweisungen suchen und ein beträchtlicher Anteil von ihnen Erstbenutzer sind, die noch nicht wissen, wie eine legitime Installationsseite aussieht.
Was Benutzer und Teams tun können
Die praktischen Abwehrmaßnahmen sind unscheinbar, aber effektiv. Installieren Sie Claude und andere Entwicklertools nur, indem Sie direkt zur offiziellen Website des Anbieters navigieren, anstatt auf gesponserte Ergebnisse zu klicken. Bevorzugen Sie Paketmanager wie Homebrew, bei denen Pakete überprüft und die Downloadquelle festgelegt wird. Und behandeln Sie jede Anweisung zum Einfügen eines Terminalbefehls aus dem Internet mit Argwohn: Fügen Sie ihn zuerst in einen Texteditor ein und lesen Sie, was tatsächlich dort gelandet ist, denn die Adception-Kampagne zeigt, dass es sich bei dem Befehl, den Sie sehen, nicht mehr garantiert um den Befehl handelt, den Sie einfügen.
Unternehmen können noch weiter gehen, indem sie gesponserte Ergebnisse für softwarebezogene Abfragen auf der DNS- oder Proxy-Ebene blockieren und ausgehende Verbindungen zu unbekannten Domänen unmittelbar nach der Ausführung von Installationsanweisungen auf einem Computer überwachen.
Aus dem Bericht von Push Security geht nicht hervor, wie lange die Kampagne lief, bevor sie entdeckt wurde, oder wie viele Benutzer den bösartigen Befehl letztendlich ausführten. Google und Microsoft hatten zum Zeitpunkt der Veröffentlichung des Berichts nicht öffentlich auf die Ergebnisse reagiert. Klar ist, dass die Grenze zwischen legitimer Werbeinfrastruktur und Angreifer-Infrastruktur dünner ist, als die meisten Benutzer annehmen – und dass die am schnellsten wachsenden Marken im Softwarebereich heute diejenigen sind, die es am meisten wert sind, nachgeahmt zu werden.
---
Der KI einen Schritt voraus seinErhalten Sie die neuesten KI-Nachrichten, Analysen und Durchbrüche – alles an einem Ort.
Weitere KI-Neuigkeiten lesen →