I ricercatori di sicurezza di Push Security hanno dettagliato una campagna di malvertising che dirotta gli annunci di ricerca di Google e l'infrastruttura di reindirizzamento Bing di Microsoft per fornire falsi installatori di Claude agli utenti macOS. La tecnica, soprannominata "Adception" dai ricercatori, è stata scoperta dopo che il team ha rilevato un risultato sponsorizzato dannoso che prendeva di mira le persone che cercavano "claude mac" su Google.

Ciò che rende insolita la campagna non è il carico utile, ma il percorso necessario per raggiungere le vittime. Invece di inviare clic a un dominio controllato dagli aggressori, il risultato sponsorizzato mostrava il dominio legittimo bing.com di Bing, una destinazione che pochi utenti e pochi sistemi automatizzati di revisione degli annunci considererebbero sospetta. Per chiunque monitori l'abuso degli strumenti di intelligenza artificiale in natura, la nostra copertura del settore dell'intelligenza artificiale ha seguito una serie di schemi simili che sfruttano la popolarità degli assistenti di intelligenza artificiale.

Come funziona la catena di reindirizzamento "Accezione".

Secondo il rapporto di Push Security, una vittima che ha cliccato sull'annuncio dannoso di Google è passata attraverso il reindirizzamento pubblicitario standard di Google prima di arrivare all'endpoint di tracciamento dei clic bing.com/ck/a di Bing. Questo endpoint esiste per registrare i clic sui risultati di ricerca di Bing, ma gli aggressori hanno capito come inoltrare i browser a una destinazione di loro scelta.

Da lì, la catena è continuata attraverso un sito Web WordPress legittimo ma compromesso, appartenente a un rivenditore sudamericano, che alla fine ha reindirizzato il visitatore a claude-desk-code[.]com, una falsa pagina di download di Claude creata per indurre gli utenti macOS a eseguire comandi dannosi.

I ricercatori ritengono che il routing attraverso il dominio attendibile di Bing sia intenzionale. Rendendo la destinazione visibile finale dell'annuncio una proprietà Microsoft, la campagna sembra progettata per eludere i controlli di sicurezza pubblicitari, mentre il sito WordPress compromesso agisce come un intermediario intercambiabile che può essere sostituito se viene segnalato e portato offline.

Due strati di occultamento

La campagna utilizza inoltre più livelli di cloaking per impedire agli scanner di sicurezza e ai visitatori curiosi di raggiungere il carico utile:

  • Il sito WordPress compromesso verifica che i visitatori siano arrivati con un referrer Bing e intestazioni del browser specifiche prima di reindirizzarli ovunque.
  • Il falso sito di Claude esegue JavaScript che verifica che il visitatore provenga da Google o Bing.
  • Chiunque tenti di aprire direttamente l'URL dannoso viene reindirizzato a una pagina di errore 404, il che rende notevolmente più difficile l'analisi automatizzata dell'attacco.

Solo un visitatore che segue l'intero percorso dall'annuncio al reindirizzamento fino al compromesso vedrà la pagina di installazione falsa.

Lo scambio degli appunti nel passaggio finale

L’elemento più ingannevole della campagna si trova proprio alla fine del funnel. La pagina di download falsa è un'imitazione convincente delle istruzioni di installazione ufficiali di Claude di Anthropic e mostra anche il comando di installazione autentico dell'azienda: curl -fsSL https://claude.ai/install.sh | bash.

Ma quando il visitatore fa clic sul pulsante Copia, la pagina trasferisce silenziosamente negli appunti un comando dannoso al posto di quello reale. Il comando sostituito stampa prima un messaggio che afferma di scaricare Claude dal sito ufficiale di Anthropic. In background, decodifica un URL codificato Base64 che punta a Lake-90[.]com, utilizza curl per scaricare silenziosamente un file .dat dal server dell'aggressore e convoglia il contenuto del file direttamente nella Z Shell di macOS (zsh) per l'esecuzione.

Un utente che segue attentamente le istruzioni, anche uno che legge il comando sullo schermo e lo confronta con la documentazione reale di Anthropic, non vede nulla di sbagliato. L'inganno avviene solo negli appunti, al momento tra il clic su Copia e l'incollamento nel Terminale.

Perché i domini attendibili cambiano il playbook sul malvertising

Le tipiche campagne di malvertising sono ragionevolmente facili da individuare: l'annuncio punta a un dominio simile e la barra degli indirizzi del browser rivela il gioco. L’accettazione inverte quel modello. La destinazione visibile è bing.com, l'hop intermedio è un vero e proprio sito Web di piccola impresa e il carico utile finale è protetto da controlli dei referrer che annullano l'ispezione manuale.

I ricercatori di Push Security notano che i reindirizzamenti di tracciamento dei clic di Bing utilizzano JavaScript per indirizzare i visitatori, che è ciò che consente il riciclaggio del traffico in un modo che sembra provenire da Bing stesso. Poiché l’endpoint di tracciamento dei clic è l’infrastruttura principale, Microsoft non può semplicemente inserirlo nella blocklist: deve rilevare ed eliminare lo specifico modello di abuso all’interno della propria catena di reindirizzamento.

L’episodio ricorda anche quanto sia diventato prezioso il branding basato sull’intelligenza artificiale per i criminali. I falsi programmi di installazione per i più diffusi strumenti di intelligenza artificiale - Claude, ChatGPT e assistenti simili - sono un'esca sempre più comune proprio perché milioni di persone cercano istruzioni per il download ogni mese e una quota significativa di loro sono utenti alle prime armi che non sanno ancora come si presenta una pagina di installazione legittima.

Cosa possono fare utenti e team

Le difese pratiche sono poco affascinanti ma efficaci. Installa Claude e altri strumenti per sviluppatori solo accedendo direttamente al sito Web ufficiale del fornitore anziché fare clic sui risultati sponsorizzati. Preferisci gestori di pacchetti come Homebrew, dove i pacchetti vengono esaminati e la fonte di download è fissa. E tratta con sospetto qualsiasi istruzione per incollare un comando terminale dal web: incollalo prima in un editor di testo e leggi cosa è effettivamente arrivato lì, perché la campagna Adception mostra che il comando che vedi non è più garantito che sia il comando che incolli.

Le organizzazioni possono andare oltre bloccando i risultati sponsorizzati per le query relative al software a livello DNS o proxy e monitorando le connessioni in uscita verso domini sconosciuti immediatamente dopo l'esecuzione delle istruzioni di installazione su una macchina.

Il rapporto di Push Security non dice per quanto tempo è durata la campagna prima che fosse scoperta o quanti utenti alla fine hanno eseguito il comando dannoso. Google e Microsoft non avevano risposto pubblicamente ai risultati al momento della pubblicazione del rapporto. Ciò che è chiaro è che il confine tra l’infrastruttura pubblicitaria legittima e l’infrastruttura dell’aggressore è più sottile di quanto la maggior parte degli utenti pensi e che i marchi di software in più rapida crescita sono ora quelli che vale la pena impersonare.

---

Stai al passo con l'intelligenza artificiale

Ricevi le ultime notizie, analisi e scoperte sull'intelligenza artificiale, tutto in un unico posto.

Leggi altre notizie sull'AI →