Les chercheurs en sécurité de Push Security ont détaillé une campagne de publicité malveillante qui détourne les annonces de recherche Google et la propre infrastructure de redirection Bing de Microsoft pour proposer de faux installateurs Claude aux utilisateurs de macOS. La technique, surnommée « Adception » par les chercheurs, a été découverte après que l'équipe a détecté un résultat sponsorisé malveillant ciblant les personnes qui recherchaient « claude mac » sur Google.
Ce qui rend la campagne inhabituelle, ce n’est pas la charge utile mais le chemin emprunté pour atteindre les victimes. Au lieu d'envoyer des clics vers un domaine contrôlé par un attaquant, le résultat sponsorisé affichait le domaine légitime bing.com de Bing – une destination que peu d'utilisateurs et peu de systèmes automatisés d'examen des publicités considéreraient comme suspecte. Pour quiconque suit la manière dont les outils d’IA sont utilisés à mauvais escient dans la nature, notre couverture de l’industrie de l’IA a suivi une série de programmes similaires qui exploitent la popularité des assistants d’IA.
Comment fonctionne la chaîne de redirection « Adception »
Selon le rapport de Push Security, une victime qui a cliqué sur la publicité Google malveillante est d'abord passée par la redirection publicitaire standard de Google avant d'atterrir sur le point de terminaison de suivi des clics bing.com/ck/a de Bing. Ce point de terminaison existe pour enregistrer les clics sur les résultats de recherche de Bing, mais les attaquants ont compris comment le faire rediriger les navigateurs vers la destination de leur choix.
À partir de là, la chaîne s’est poursuivie via un site Web WordPress légitime mais compromis appartenant à un détaillant sud-américain, qui a finalement redirigé le visiteur vers claude-desk-code[.]com – une fausse page de téléchargement de Claude conçue pour inciter les utilisateurs de macOS à exécuter des commandes malveillantes.
Les chercheurs pensent que le routage via le domaine de confiance de Bing est délibéré. En faisant de la destination finale visible de l'annonce une propriété Microsoft, la campagne semble conçue pour échapper aux contrôles de sécurité publicitaire, tandis que le site WordPress compromis agit comme un intermédiaire interchangeable qui peut être remplacé s'il est signalé et mis hors ligne.
Deux couches de camouflage
La campagne utilise également plusieurs couches de masquage pour empêcher les scanners de sécurité et les visiteurs curieux d'atteindre la charge utile :
- Le site WordPress compromis vérifie que les visiteurs sont arrivés avec un référent Bing et des en-têtes de navigateur spécifiques avant de les rediriger n'importe où.
- Le faux site Claude exécute JavaScript qui vérifie que le visiteur provient de Google ou de Bing.
- Quiconque tente d'ouvrir directement l'URL malveillante est redirigé vers une page d'erreur 404, ce qui rend l'analyse automatisée de l'attaque beaucoup plus difficile.
Seul un visiteur qui suit le chemin complet de la publicité vers la redirection vers la compromission voit la fausse page d'installation.
L'échange du presse-papiers à l'étape finale
L’élément le plus trompeur de la campagne se situe tout au bout de l’entonnoir. La fausse page de téléchargement est une imitation convaincante des instructions d'installation officielles de Claude d'Anthropic, et elle affiche même la véritable commande d'installation de l'entreprise : curl -fsSL https://claude.ai/install.sh | frapper.
Mais lorsque le visiteur clique sur le bouton Copier, la page échange silencieusement une commande malveillante dans le presse-papiers à la place de la vraie. La commande substituée imprime d'abord un message prétendant télécharger Claude depuis le site officiel d'Anthropic. En arrière-plan, il décode une URL codée en Base64 pointant vers Lake-90[.]com, utilise curl pour télécharger silencieusement un fichier .dat à partir du serveur de l'attaquant et dirige le contenu du fichier directement vers le shell Z de macOS (zsh) pour exécution.
Un utilisateur qui suit attentivement les instructions – même celui qui lit la commande à l'écran et la compare à la véritable documentation d'Anthropic – ne voit rien de mal. La tromperie se produit uniquement dans le presse-papiers, entre le clic sur le copier et le collage dans le terminal.
Pourquoi les domaines de confiance changent le manuel de la publicité malveillante
Les campagnes de publicité malveillante typiques sont raisonnablement faciles à repérer : la publicité pointe vers un domaine similaire et la barre d'adresse du navigateur révèle le jeu. L'adception inverse ce modèle. La destination visible est bing.com, le saut intermédiaire est un véritable site Web de petite entreprise et la charge utile finale est sécurisée par des contrôles de référence qui déjouent l'inspection manuelle.
Les chercheurs de Push Security notent que les redirections de suivi des clics de Bing utilisent JavaScript pour renvoyer les visiteurs, ce qui permet de blanchir le trafic d'une manière qui semble provenir de Bing lui-même. Étant donné que le point de terminaison de suivi des clics est une infrastructure de base, Microsoft ne peut pas simplement le bloquer : il doit détecter et supprimer le modèle d'abus spécifique au sein de sa propre chaîne de redirection.
L’épisode rappelle également à quel point l’image de marque de l’IA est devenue précieuse pour les criminels. Les faux installateurs d'outils d'IA populaires - Claude, ChatGPT et autres assistants similaires - sont un leurre de plus en plus courant, précisément parce que des millions de personnes recherchent des instructions de téléchargement chaque mois et qu'une part significative d'entre eux sont de nouveaux utilisateurs qui ne savent pas encore à quoi ressemble une page d'installation légitime.
Ce que les utilisateurs et les équipes peuvent faire
Les défenses pratiques sont peu glamour mais efficaces. Installez Claude et d'autres outils de développement uniquement en accédant directement au site officiel du fournisseur plutôt qu'en cliquant sur les résultats sponsorisés. Préférez les gestionnaires de packages tels que Homebrew, où les packages sont examinés et la source de téléchargement est corrigée. Et traitez avec suspicion toute instruction visant à coller une commande de terminal à partir du Web : collez-la d'abord dans un éditeur de texte et lisez ce qui y a réellement atterri, car la campagne Adception montre que la commande que vous voyez n'est plus garantie d'être la commande que vous collez.
Les organisations peuvent aller plus loin en bloquant les résultats sponsorisés pour les requêtes liées aux logiciels au niveau DNS ou au niveau proxy et en surveillant les connexions sortantes vers des domaines inconnus immédiatement après l'exécution des instructions d'installation sur une machine.
Le rapport de Push Security ne précise pas combien de temps la campagne a duré avant d'être découverte ni combien d'utilisateurs ont finalement exécuté la commande malveillante. Google et Microsoft n'avaient pas répondu publiquement aux conclusions au moment de la publication du rapport. Ce qui est clair, c’est que la frontière entre l’infrastructure publicitaire légitime et l’infrastructure des attaquants est plus mince que ne le pensent la plupart des utilisateurs – et que les marques de logiciels à la croissance la plus rapide sont désormais celles qui valent le plus la peine d’usurper l’identité.
---
Gardez une longueur d'avance sur l'IARecevez les dernières actualités, analyses et avancées en matière d'IA, le tout en un seul endroit.
Lire plus d'actualités sur l'IA →