Pesquisadores de segurança da Push Security detalharam uma campanha de malvertising que sequestra anúncios de busca do Google e a própria infraestrutura de redirecionamento do Bing da Microsoft para fornecer instaladores falsos do Claude para usuários do macOS. A técnica, apelidada de “Adception” pelos pesquisadores, foi descoberta depois que a equipe detectou um resultado patrocinado malicioso direcionado a pessoas que pesquisavam “Claude Mac” no Google.

O que torna a campanha incomum não é o conteúdo, mas o caminho que ela percorre para chegar às vítimas. Em vez de enviar cliques para um domínio controlado pelo invasor, o resultado patrocinado exibia o domínio bing.com legítimo do Bing – um destino que poucos usuários e poucos sistemas automatizados de revisão de anúncios considerariam suspeito. Para qualquer pessoa que monitore como as ferramentas de IA estão sendo abusadas na natureza, nossa cobertura da indústria de IA seguiu uma série de esquemas semelhantes que negociam com a popularidade dos assistentes de IA.

Como funciona a cadeia de redirecionamento de 'Adcepção'

De acordo com o relatório da Push Security, uma vítima que clicou no anúncio malicioso do Google passou primeiro pelo redirecionamento de publicidade padrão do Google antes de chegar ao endpoint de rastreamento de cliques bing.com/ck/a do Bing. Esse endpoint existe para registrar cliques nos resultados de pesquisa do próprio Bing, mas os invasores descobriram como encaminhar os navegadores para um destino de sua escolha.

A partir daí, a cadeia continuou por meio de um site WordPress legítimo, mas comprometido, pertencente a um varejista sul-americano, que finalmente redirecionou o visitante para claude-desk-code[.]com – uma página falsa de download do Claude criada para enganar os usuários do macOS e fazê-los executar comandos maliciosos.

Os pesquisadores acreditam que o roteamento através do domínio confiável do Bing é deliberado. Ao tornar o destino final visível do anúncio uma propriedade da Microsoft, a campanha parece projetada para escapar das verificações de segurança da publicidade, enquanto o site WordPress comprometido atua como um intermediário intercambiável que pode ser trocado se for denunciado e colocado offline.

Duas camadas de camuflagem

A campanha também usa múltiplas camadas de camuflagem para evitar que scanners de segurança e visitantes curiosos cheguem à carga:

  • O site WordPress comprometido verifica se os visitantes chegaram com um referenciador do Bing e cabeçalhos de navegador específicos antes de redirecioná-los para qualquer lugar.
  • O site falso do Claude executa JavaScript que verifica se o visitante veio do Google ou Bing.
  • Qualquer pessoa que tente abrir o URL malicioso diretamente é redirecionada para uma página de erro 404, o que torna a análise automatizada do ataque significativamente mais difícil.

Somente um visitante que segue o caminho completo do anúncio para redirecionar para comprometer vê a página do instalador falso.

A troca da área de transferência na etapa final

O elemento mais enganoso da campanha fica bem no final do funil. A página de download falsa é uma imitação convincente das instruções oficiais de instalação do Claude da Anthropic e ainda exibe o comando de instalação genuíno da empresa: curl -fsSL https://claude.ai/install.sh | festa.

Mas quando o visitante clica no botão copiar, a página troca silenciosamente um comando malicioso na área de transferência no lugar do comando real. O comando substituído primeiro imprime uma mensagem solicitando o download de Claude do site oficial da Anthropic. Em segundo plano, ele decodifica uma URL codificada em Base64 apontando para lake-90[.]com, usa curl para baixar silenciosamente um arquivo .dat do servidor do invasor e canaliza o conteúdo do arquivo diretamente para o shell Z (zsh) do macOS para execução.

Um usuário que segue as instruções cuidadosamente – mesmo aquele que lê o comando na tela e o compara com a documentação real do Anthropic – não vê nada de errado. O engano acontece apenas na área de transferência, no momento entre clicar em copiar e colar no Terminal.

Por que os domínios confiáveis mudam o manual de malvertising

As campanhas típicas de malvertising são razoavelmente fáceis de detectar: o anúncio aponta para um domínio semelhante e a barra de endereço do navegador revela o jogo. A admissão inverte esse modelo. O destino visível é bing.com, o salto intermediário é um site genuíno de pequena empresa e a carga final é controlada por verificações de referência que anulam a inspeção manual.

Os pesquisadores da Push Security observam que os redirecionamentos de rastreamento de cliques do Bing usam JavaScript para enviar os visitantes adiante, o que permite que o tráfego seja lavado de uma forma que parece originar-se do próprio Bing. Como o endpoint de rastreamento de cliques é uma infraestrutura central, a Microsoft não pode simplesmente bloqueá-lo – ela precisa detectar e eliminar o padrão de abuso específico dentro de sua própria cadeia de redirecionamento.

O episódio também é um lembrete de quão valiosa a marca de IA se tornou para os criminosos. Instaladores falsos para ferramentas populares de IA – Claude, ChatGPT e assistentes semelhantes – são uma isca cada vez mais comum, precisamente porque milhões de pessoas procuram instruções de download todos os meses e uma parcela significativa delas são usuários iniciantes que ainda não sabem como é uma página de instalador legítimo.

O que usuários e equipes podem fazer

As defesas práticas não são glamorosas, mas são eficazes. Instale o Claude e outras ferramentas de desenvolvedor apenas navegando diretamente para o site oficial do fornecedor, em vez de clicar nos resultados patrocinados. Prefira gerenciadores de pacotes como o Homebrew, onde os pacotes são revisados ​​e a fonte de download é corrigida. E trate qualquer instrução para colar um comando de terminal da web com suspeita: cole-o primeiro em um editor de texto e leia o que realmente chegou lá, porque a campanha Adception mostra que o comando que você vê não é mais garantido como o comando que você cola.

As organizações podem ir além, bloqueando resultados patrocinados para consultas relacionadas a software no DNS ou na camada proxy e monitorando conexões de saída para domínios desconhecidos imediatamente após as instruções de instalação serem executadas em uma máquina.

O relatório da Push Security não diz quanto tempo a campanha durou antes de ser descoberta ou quantos usuários executaram o comando malicioso. O Google e a Microsoft não responderam publicamente às descobertas no momento da publicação do relatório. O que está claro é que a fronteira entre a infraestrutura de publicidade legítima e a infraestrutura do invasor é mais tênue do que a maioria dos usuários supõe – e que as marcas de software que mais crescem são agora aquelas que mais vale a pena imitar.

---

Fique à frente da IA

Receba as últimas notícias, análises e avanços sobre IA — tudo em um só lugar.

Leia mais notícias sobre IA →