Beveiligingsonderzoekers bij Push Security hebben een malvertisingcampagne gedetailleerd beschreven die Google-zoekadvertenties en Microsofts eigen Bing-omleidingsinfrastructuur kaapt om valse Claude-installatieprogramma's aan macOS-gebruikers aan te bieden. De techniek, door de onderzoekers 'Adception' genoemd, werd ontdekt nadat het team een ​​kwaadaardig gesponsord resultaat had ontdekt dat zich richtte op mensen die op Google naar 'claude mac' zochten.

Wat de campagne ongebruikelijk maakt, is niet de lading, maar de route die nodig is om de slachtoffers te bereiken. In plaats van klikken naar een door de aanvaller gecontroleerd domein te sturen, vertoonde het gesponsorde resultaat het legitieme bing.com-domein van Bing – een bestemming die maar weinig gebruikers en weinig geautomatiseerde advertentiebeoordelingssystemen als verdacht zouden beschouwen. Voor iedereen die volgt hoe AI-tools in het wild worden misbruikt: onze AI-industrieverslaggeving heeft een reeks soortgelijke plannen gevolgd die handelen op basis van de populariteit van AI-assistenten.

Hoe de 'adceptie'-omleidingsketen werkt

Volgens het rapport van Push Security passeerde een slachtoffer dat op de kwaadaardige Google-advertentie klikte eerst de standaard advertentie-omleiding van Google voordat hij op het kliktracking-eindpunt van Bing belandde. Dat eindpunt bestaat om klikken op de eigen zoekresultaten van Bing te loggen, maar de aanvallers hebben ontdekt hoe ze browsers naar een bestemming van hun keuze kunnen laten doorsturen.

Van daaruit ging de keten verder via een legitieme maar gecompromitteerde WordPress-website van een Zuid-Amerikaanse retailer, die de bezoeker uiteindelijk doorverwees naar claude-desk-code[.]com – een nep-Claude-downloadpagina die is gebouwd om macOS-gebruikers te misleiden om kwaadaardige opdrachten uit te voeren.

De onderzoekers geloven dat de routering via het vertrouwde domein van Bing opzettelijk is. Door van de uiteindelijke zichtbare bestemming van de advertentie een Microsoft-eigendom te maken, lijkt de campagne bedoeld om de beveiligingscontroles van advertenties te omzeilen, terwijl de gecompromitteerde WordPress-site fungeert als een verwisselbare tussenpersoon die kan worden vervangen als deze wordt gerapporteerd en offline wordt gehaald.

Twee lagen camouflage

De campagne maakt ook gebruik van meerdere lagen van camouflage om te voorkomen dat beveiligingsscanners en nieuwsgierige bezoekers ooit de lading bereiken:

  • De gecompromitteerde WordPress-site controleert of bezoekers zijn aangekomen met een Bing-verwijzer en specifieke browserheaders voordat ze ergens anders heen worden geleid.
  • De nep-Claude-site gebruikt JavaScript dat verifieert dat de bezoeker afkomstig is van Google of Bing.
  • Iedereen die de kwaadaardige URL rechtstreeks probeert te openen, wordt doorgestuurd naar een 404-foutpagina, wat de geautomatiseerde analyse van de aanval aanzienlijk moeilijker maakt.

Alleen een bezoeker die het volledige pad van advertentie naar omleiding naar compromis volgt, ziet ooit de nep-installatiepagina.

De klembordwissel bij de laatste stap

Het meest misleidende element van de campagne bevindt zich helemaal aan het einde van de trechter. De nep-downloadpagina is een overtuigende imitatie van de officiële Claude-installatie-instructies van Anthropic en geeft zelfs de echte installatieopdracht van het bedrijf weer: curl -fsSL https://claude.ai/install.sh | bashen.

Maar wanneer de bezoeker op de kopieerknop klikt, verwisselt de pagina stilletjes een kwaadaardig commando naar het klembord in plaats van het echte commando. Het vervangende commando drukt eerst een bericht af waarin wordt beweerd dat het Claude downloadt van de officiële website van Anthropic. Op de achtergrond decodeert het een Base64-gecodeerde URL die verwijst naar lake-90[.]com, gebruikt curl om stilletjes een .dat-bestand te downloaden van de server van de aanvaller, en stuurt de inhoud van het bestand rechtstreeks naar de Z-shell (zsh) van macOS voor uitvoering.

Een gebruiker die de instructies zorgvuldig opvolgt – zelfs iemand die de opdracht op het scherm leest en vergelijkt met de echte documentatie van Anthropic – ziet niets verkeerds. Het bedrog gebeurt alleen op het klembord, op het moment tussen het klikken op kopiëren en plakken in Terminal.

Waarom vertrouwde domeinen het Malvertising-playbook veranderen

Typische malvertisingcampagnes zijn redelijk eenvoudig te herkennen: de advertentie verwijst naar een lookalike-domein en de adresbalk van de browser verraadt het spel. Adceptie keert dat model om. De zichtbare bestemming is bing.com, de tussenliggende hop is een echte website voor kleine bedrijven en de uiteindelijke lading zit achter verwijzingscontroles die handmatige inspectie omzeilen.

De onderzoekers van Push Security merken op dat de click-tracking-omleidingen van Bing JavaScript gebruiken om bezoekers door te sturen, waardoor verkeer kan worden witgewassen op een manier die afkomstig lijkt te zijn van Bing zelf. Omdat het kliktracking-eindpunt een kerninfrastructuur is, kan Microsoft het niet zomaar op een blokkeringslijst zetten. Het moet het specifieke misbruikpatroon binnen zijn eigen omleidingsketen detecteren en vernietigen.

De aflevering herinnert er ook aan hoe waardevol AI-branding is geworden voor criminelen. Valse installatieprogramma's voor populaire AI-tools (Claude, ChatGPT en soortgelijke assistenten) worden steeds vaker gebruikt, juist omdat miljoenen mensen elke maand naar downloadinstructies zoeken en een aanzienlijk deel van hen nieuwe gebruikers zijn die nog niet weten hoe een legitieme installatiepagina eruit ziet.

Wat gebruikers en teams kunnen doen

De praktische verdedigingen zijn weinig glamoureus, maar effectief. Installeer Claude en andere ontwikkelaarstools alleen door rechtstreeks naar de officiële website van de leverancier te gaan, in plaats van op gesponsorde resultaten te klikken. Geef de voorkeur aan pakketbeheerders zoals Homebrew, waar pakketten worden beoordeeld en de downloadbron wordt opgelost. En behandel elke instructie om een ​​terminalopdracht van internet te plakken met argwaan: plak deze eerst in een teksteditor en lees wat daar daadwerkelijk terecht is gekomen, want de Adception-campagne laat zien dat de opdracht die u ziet niet langer gegarandeerd de opdracht is die u plakt.

Organisaties kunnen nog verder gaan door gesponsorde resultaten voor softwaregerelateerde zoekopdrachten op de DNS- of proxylaag te blokkeren en door te controleren op uitgaande verbindingen naar onbekende domeinen onmiddellijk nadat de installatie-instructies op een machine zijn uitgevoerd.

Het rapport van Push Security vermeldt niet hoe lang de campagne liep voordat deze werd ontdekt of hoeveel gebruikers uiteindelijk de kwaadaardige opdracht uitvoerden. Google en Microsoft hadden ten tijde van de publicatie van het rapport nog niet publiekelijk op de bevindingen gereageerd. Wat wel duidelijk is, is dat de grens tussen de legitieme advertentie-infrastructuur en de infrastructuur van aanvallers dunner is dan de meeste gebruikers denken – en dat de snelst groeiende merken op het gebied van software nu de merken zijn die het meest de moeite waard zijn om na te bootsen.

---

Blijf AI een stap voor

Ontvang het laatste AI-nieuws, analyses en doorbraken – allemaal op één plek.

Lees meer AI-nieuws →