Push Security のセキュリティ研究者は、Google 検索広告と Microsoft 独自の Bing リダイレクト インフラストラクチャを乗っ取り、偽の Claude インストーラーを macOS ユーザーに提供するマルバタイジング キャンペーンについて詳しく説明しました。研究者らによって「Adception」と呼ばれるこの技術は、チームがGoogleで「claude mac」を検索した人々をターゲットにした悪意のあるスポンサー付きの結果を検出した後に発見された。
このキャンペーンを異例にしているのは、ペイロードではなく、被害者に到達するまでのルートです。攻撃者が制御するドメインにクリックを送信する代わりに、スポンサー付きの結果には Bing の正規の bing.com ドメインが表示されました。このドメインは、少数のユーザーや少数の自動広告レビュー システムにとっては疑わしいと思われます。 AI ツールが実際にどのように悪用されているかを追跡している人のために、私たちの AI 業界報道 は、AI アシスタントの人気を利用した一連の同様の計画を追ってきました。
「Adception」リダイレクト チェーンの仕組み
Push Security のレポートによると、悪意のある Google 広告をクリックした被害者は、Bing の bing.com/ck/a クリック追跡エンドポイントに到達する前に、まず Google の標準広告リダイレクトを通過しました。このエンドポイントは Bing 自身の検索結果のクリックを記録するために存在しますが、攻撃者はブラウザを選択した宛先に転送する方法を見つけ出しました。
そこから、チェーンは南米の小売店が所有する正規だが侵害された WordPress Web サイトを経由して続き、最終的に訪問者を claude-desk-code[.]com にリダイレクトします。これは、macOS ユーザーをだまして悪意のあるコマンドを実行させるために構築された偽の Claude ダウンロード ページです。
研究者らは、Bing の信頼できるドメインを経由するルーティングは意図的なものであると考えています。広告の最終的な表示先を Microsoft の所有物にすることで、このキャンペーンは広告のセキュリティ チェックを回避するように設計されているように見えますが、一方、侵害された WordPress サイトは、報告されてオフラインになった場合に交換可能な仲介者として機能します。
2 層のクローキング
このキャンペーンでは、セキュリティ スキャナーや好奇心旺盛な訪問者がペイロードに到達することを防ぐために、複数のレイヤーのクローキングも使用されています。
- 侵害された WordPress サイトは、訪問者をどこかにリダイレクトする前に、Bing リファラーと特定のブラウザ ヘッダーを使用して訪問者が到着したかどうかをチェックします。
- 偽の Claude サイトは、訪問者が Google または Bing から来たことを確認する JavaScript を実行します。
- 悪意のある URL を直接開こうとすると、404 エラー ページに跳ね返されるため、攻撃の自動分析が大幅に困難になります。
偽のインストーラー ページが表示されるのは、広告からリダイレクト、侵害への完全なパスをたどった訪問者だけです。
最終ステップでのクリップボードのスワップ
キャンペーンの最も欺瞞的な要素はファネルの最後にあります。偽のダウンロード ページは、Anthropic の公式 Claude インストール手順を模倣したものであり、同社の正規のインストール コマンドも表示されます。バッシュ。
しかし、訪問者がコピー ボタンをクリックすると、ページは悪意のあるコマンドを実際のコマンドの代わりにクリップボードに静かにスワップします。置換されたコマンドは、まず、Anthropic の公式 Web サイトから Claude をダウンロードすることを主張するメッセージを出力します。バックグラウンドで、lake-90[.]com を指す Base64 でエンコードされた URL をデコードし、curl を使用して攻撃者のサーバーから .dat ファイルを静かにダウンロードし、ファイルの内容を macOS の Z シェル (zsh) に直接パイプして実行します。
指示に注意深く従ったユーザーは、たとえ画面上のコマンドを読んで Anthropic の実際のドキュメントと比較したとしても、何も問題がありません。欺瞞はクリップボード内で、コピーをクリックしてターミナルに貼り付けるまでの瞬間にのみ発生します。
信頼できるドメインがマルバタイジングの戦略を変える理由
典型的なマルバタイジング キャンペーンは、かなり簡単に見分けることができます。広告が類似ドメインをポイントしており、ブラウザのアドレス バーからゲームであることが分かります。受容はそのモデルを逆転させます。表示される宛先は bing.com で、中間ホップは本物の中小企業 Web サイトで、最終ペイロードは手動検査を無効にするリファラー チェックの背後でゲートされています。
Push Security の研究者らは、Bing のクリック追跡リダイレクトは JavaScript を使用して訪問者を転送しており、これにより Bing 自体から発生したように見える方法でトラフィック ロンダリングが可能になっていると指摘しています。クリック追跡エンドポイントはコアインフラストラクチャであるため、Microsoft はそれを単純にブロックリストに登録することはできず、独自のリダイレクト チェーン内の特定の悪用パターンを検出して排除する必要があります。
このエピソードは、犯罪者にとって AI ブランディングがいかに価値のあるものになっているかを思い出させるものでもあります。人気の AI ツール (Claude、ChatGPT、および同様のアシスタント) の偽インストーラーは、ますます一般的になりつつあります。なぜなら、毎月何百万人もの人がダウンロード手順を検索しており、そのかなりの部分が正規のインストーラー ページがどのようなものかをまだ知らない初めてのユーザーであるためです。
ユーザーとチームができること
実際の防御策は地味ですが効果的です。 Claude およびその他の開発者ツールをインストールするには、スポンサー付きの結果をクリックするのではなく、ベンダーの公式 Web サイトに直接移動してください。 Homebrew などのパッケージ マネージャーを使用すると、パッケージがレビューされ、ダウンロード ソースが修正されます。そして、Web からターミナル コマンドを貼り付けるという指示には疑念を持って扱ってください。まずテキスト エディタに貼り付けて、実際にそこに表示された内容を読んでください。Adception キャンペーンでは、表示されているコマンドが、貼り付けたコマンドであることが保証されていないことが示されているためです。
組織は、DNS またはプロキシ層でソフトウェア関連のクエリに対するスポンサー付きの結果をブロックしたり、マシン上でインストール手順が実行された直後に未知のドメインへの送信接続を監視したりすることで、さらに前進することができます。
Push Securityのレポートには、キャンペーンが発見されるまでにどれくらいの期間にわたってキャンペーンが実行されたのか、あるいは最終的に悪意のあるコマンドを実行したユーザーの数は記載されていない。 GoogleとMicrosoftは、報告書の発行時点ではこの調査結果に対して公式には回答していなかった。明らかなことは、正規の広告インフラストラクチャと攻撃者のインフラストラクチャとの間の境界は、ほとんどのユーザーが想定しているよりも薄いということです。そして、ソフトウェア分野で最も急成長しているブランドが、現在最もなりすましの価値があるブランドであるということです。
---
AI の先を行く最新の AI ニュース、分析、画期的な情報をすべて 1 か所で入手できます。
AI ニュースをもっと読む→