Los investigadores de seguridad de Push Security han detallado una campaña de publicidad maliciosa que secuestra los anuncios de búsqueda de Google y la propia infraestructura de redireccionamiento de Bing de Microsoft para ofrecer instaladores falsos de Claude a los usuarios de macOS. La técnica, denominada "Adception" por los investigadores, fue descubierta después de que el equipo detectara un resultado patrocinado malicioso dirigido a personas que buscaban "claude mac" en Google.

Lo que hace que la campaña sea inusual no es la carga útil sino la ruta que sigue para llegar a las víctimas. En lugar de enviar clics a un dominio controlado por un atacante, el resultado patrocinado mostraba el dominio legítimo bing.com de Bing, un destino que pocos usuarios y pocos sistemas automatizados de revisión de anuncios considerarían sospechoso. Para cualquiera que esté al tanto de cómo se abusa de las herramientas de IA en la naturaleza, nuestra cobertura de la industria de la IA ha seguido una serie de esquemas similares que aprovechan la popularidad de los asistentes de IA.

Cómo funciona la cadena de redireccionamiento 'Adception'

Según el informe de Push Security, una víctima que hizo clic en el anuncio malicioso de Google pasó primero por la redirección publicitaria estándar de Google antes de llegar al punto final de seguimiento de clics de Bing. Ese punto final existe para registrar clics en los resultados de búsqueda de Bing, pero los atacantes descubrieron cómo reenviar los navegadores al destino de su elección.

A partir de ahí, la cadena continuó a través de un sitio web legítimo pero comprometido de WordPress perteneciente a un minorista sudamericano, que finalmente redirigió al visitante a claude-desk-code[.]com, una página de descarga falsa de Claude creada para engañar a los usuarios de macOS para que ejecutaran comandos maliciosos.

Los investigadores creen que el enrutamiento a través del dominio confiable de Bing es deliberado. Al hacer que el destino visible final del anuncio sea propiedad de Microsoft, la campaña parece diseñada para evadir los controles de seguridad publicitarios, mientras que el sitio de WordPress comprometido actúa como un intermediario intercambiable que puede intercambiarse si se informa y se desconecta.

Dos capas de camuflaje

La campaña también utiliza múltiples capas de encubrimiento para evitar que los escáneres de seguridad y los visitantes curiosos lleguen a la carga útil:

  • El sitio de WordPress comprometido comprueba que los visitantes llegaron con una referencia de Bing y encabezados de navegador específicos antes de redirigirlos a cualquier lugar.
  • El sitio falso de Claude ejecuta JavaScript que verifica que el visitante proviene de Google o Bing.
  • Cualquiera que intente abrir la URL maliciosa directamente será redireccionado a una página de error 404, lo que dificulta significativamente el análisis automatizado del ataque.

Sólo un visitante que sigue la ruta completa desde el anuncio hasta la redirección y el compromiso ve la página de instalación falsa.

El intercambio de portapapeles en el paso final

El elemento más engañoso de la campaña se encuentra al final del embudo. La página de descarga falsa es una imitación convincente de las instrucciones de instalación oficiales de Claude de Anthropic, e incluso muestra el comando de instalación original de la compañía: curl -fsSL https://claude.ai/install.sh | intento.

Pero cuando el visitante hace clic en el botón copiar, la página silenciosamente intercambia un comando malicioso en el portapapeles en lugar del real. El comando sustituido primero imprime un mensaje que dice descargar Claude del sitio web oficial de Anthropic. En segundo plano, decodifica una URL codificada en Base64 que apunta a lake-90[.]com, usa curl para descargar silenciosamente un archivo .dat desde el servidor del atacante y canaliza el contenido del archivo directamente al shell Z de macOS (zsh) para su ejecución.

Un usuario que sigue las instrucciones cuidadosamente (incluso uno que lee el comando en pantalla y lo compara con la documentación real de Anthropic) no ve nada malo. El engaño ocurre sólo en el portapapeles, en el momento entre hacer clic en copiar y pegar en la Terminal.

Por qué los dominios confiables cambian el manual de publicidad maliciosa

Las campañas de publicidad maliciosa típicas son razonablemente fáciles de detectar: el anuncio apunta a un dominio similar y la barra de direcciones del navegador delata el juego. La aceptación invierte ese modelo. El destino visible es bing.com, el salto intermedio es un sitio web genuino para pequeñas empresas y la carga útil final está protegida por controles de referencia que superan la inspección manual.

Los investigadores de Push Security señalan que las redirecciones de seguimiento de clics de Bing utilizan JavaScript para enviar a los visitantes hacia adelante, que es lo que permite que el tráfico se blanquee de una manera que parece originarse en el propio Bing. Debido a que el punto final de seguimiento de clics es una infraestructura central, Microsoft no puede simplemente incluirlo en una lista bloqueada: tiene que detectar y eliminar el patrón de abuso específico dentro de su propia cadena de redireccionamiento.

El episodio también es un recordatorio de lo valiosa que se ha vuelto la marca de IA para los delincuentes. Los instaladores falsos para herramientas populares de inteligencia artificial (Claude, ChatGPT y asistentes similares) son un atractivo cada vez más común precisamente porque millones de personas buscan instrucciones de descarga cada mes y una proporción significativa de ellos son usuarios primerizos que aún no saben cómo es una página de instalación legítima.

Qué pueden hacer los usuarios y equipos

Las defensas prácticas son poco glamorosas pero efectivas. Instale Claude y otras herramientas para desarrolladores navegando directamente al sitio web oficial del proveedor en lugar de hacer clic en los resultados patrocinados. Prefiere administradores de paquetes como Homebrew, donde se revisan los paquetes y se repara la fuente de descarga. Y trate con sospecha cualquier instrucción para pegar un comando de terminal desde la web: péguelo primero en un editor de texto y lea lo que realmente llegó allí, porque la campaña de Adception muestra que ya no se garantiza que el comando que ve sea el comando que pega.

Las organizaciones pueden ir más allá bloqueando los resultados patrocinados para consultas relacionadas con el software en la capa DNS o proxy y monitoreando las conexiones salientes a dominios desconocidos inmediatamente después de ejecutar las instrucciones de instalación en una máquina.

El informe de Push Security no dice cuánto tiempo duró la campaña antes de ser descubierta ni cuántos usuarios ejecutaron finalmente el comando malicioso. Google y Microsoft no habían respondido públicamente a los hallazgos en el momento de la publicación del informe. Lo que está claro es que la frontera entre la infraestructura publicitaria legítima y la infraestructura de los atacantes es más delgada de lo que la mayoría de los usuarios suponen, y que las marcas de software de más rápido crecimiento son ahora las que más vale la pena suplantar.

---

Manténgase a la vanguardia de la IA

Obtenga las últimas noticias, análisis y avances en IA, todo en un solo lugar.

Leer más noticias sobre IA →