Säkerhetsforskare på Push Security har detaljerat en malvertisingkampanj som kapar Googles sökannonser och Microsofts egen Bing-omdirigeringsinfrastruktur för att servera falska Claude-installatörer till macOS-användare. Tekniken, kallad "Adception" av forskarna, upptäcktes efter att teamet upptäckt ett skadligt sponsrat resultat riktat mot personer som sökte efter "claude mac" på Google.
Det som gör kampanjen ovanlig är inte nyttolasten utan vägen den tar för att nå offren. Istället för att skicka klick till en angriparkontrollerad domän, visade det sponsrade resultatet Bings legitima bing.com-domän – en destination som få användare, och få automatiserade annonsgranskningssystem, skulle anse som misstänkt. För alla som spårar hur AI-verktyg missbrukas i det vilda, har vår AI-industribevakning följt en rad liknande system som handlar om populariteten för AI-assistenter.
Hur "Adception"-omdirigeringskedjan fungerar
Enligt Push Securitys rapport passerade ett offer som klickade på den skadliga Google-annonsen först Googles standardreklamomdirigering innan han landade på Bings bing.com/ck/a klickspårningsslutpunkt. Den slutpunkten finns för att logga klick på Bings egna sökresultat, men angriparna kom på hur de skulle få den att vidarebefordra webbläsare till en destination de själva väljer.
Därifrån fortsatte kedjan genom en legitim men komprometterad WordPress-webbplats som tillhör en sydamerikansk återförsäljare, som slutligen omdirigerade besökaren till claude-desk-code[.]com – en falsk Claude-nedladdningssida byggd för att lura macOS-användare att köra skadliga kommandon.
Forskarna tror att routningen genom Bings betrodda domän är avsiktlig. Genom att göra annonsens slutliga synliga destination till en Microsoft-egendom verkar kampanjen utformad för att undvika säkerhetskontroller för annonsering, medan den komprometterade WordPress-webbplatsen fungerar som en utbytbar mellanhand som kan bytas ut om den rapporteras och tas offline.
Två lager av cloaking
Kampanjen använder också flera lager av cloaking för att förhindra säkerhetsskannrar och nyfikna besökare från att någonsin nå nyttolasten:
– Den komprometterade WordPress-webbplatsen kontrollerar att besökare anlände med en Bing-hänvisningsadress och specifika webbläsarhuvuden innan den omdirigerar dem någonstans.
– Den falska Claude-sajten kör JavaScript som verifierar att besökaren kom från Google eller Bing.
– Den som försöker öppna den skadliga URL:en direkt studsar till en 404-felsida, vilket gör automatiserad analys av attacken betydligt svårare.
Endast en besökare som följer hela sökvägen för annons-till-omdirigering-till-kompromiss ser någonsin den falska installationssidan.
Urklippsbytet vid det sista steget
Det mest vilseledande elementet i kampanjen finns i slutet av tratten. Den falska nedladdningssidan är en övertygande imitation av Anthropics officiella Claude installationsinstruktioner, och den visar till och med företagets äkta installationskommando: curl -fsSL https://claude.ai/install.sh | våldsamt slag.
Men när besökaren klickar på kopieringsknappen byter sidan tyst ett skadligt kommando till urklippet i stället för det riktiga. Det ersatta kommandot skriver först ut ett meddelande som påstår sig ladda ner Claude från Anthropics officiella webbplats. I bakgrunden avkodar den en Base64-kodad URL som pekar mot lake-90[.]com, använder curl för att tyst ladda ner en .dat-fil från angriparens server och överför filens innehåll direkt till macOS Z-skal (zsh) för exekvering.
En användare som följer instruktionerna noggrant - även en som läser kommandot på skärmen och jämför det med Anthropics verkliga dokumentation - ser inget fel. Bedrägeriet sker bara i urklipp, för tillfället mellan att klicka på kopiera och klistra in i Terminal.
Varför Trusted Domains ändrar Malvertising Playbook
Typiska malvertisingkampanjer är ganska lätta att upptäcka: annonsen pekar på en lookalike-domän och webbläsarens adressfält visar spelet. Adception inverterar den modellen. Den synliga destinationen är bing.com, mellanhoppet är en äkta småföretagswebbplats, och den slutliga nyttolasten är gated bakom hänvisningskontroller som motverkar manuell inspektion.
Push Securitys forskare noterar att Bings klickspårningsomdirigeringar använder JavaScript för att skicka besökare vidare, vilket är det som gör att trafiken kan tvättas på ett sätt som verkar komma från Bing själv. Eftersom klickspårningsslutpunkten är kärninfrastrukturen kan Microsoft inte bara blockera den – den måste upptäcka och döda det specifika missbruksmönstret i sin egen omdirigeringskedja.
Avsnittet är också en påminnelse om hur värdefullt AI-varumärke har blivit för kriminella. Falska installatörer för populära AI-verktyg – Claude, ChatGPT och liknande assistenter – är ett allt vanligare lockelse just för att miljontals människor söker efter nedladdningsinstruktioner varje månad och en meningsfull del av dem är förstagångsanvändare som ännu inte vet hur en legitim installationssida ser ut.
Vad användare och team kan göra
De praktiska försvaren är oglamorösa men effektiva. Installera Claude och andra utvecklarverktyg endast genom att navigera direkt till leverantörens officiella webbplats istället för att klicka på sponsrade resultat. Föredrar pakethanterare som Homebrew, där paket granskas och nedladdningskällan är fixad. Och behandla alla instruktioner att klistra in ett terminalkommando från webben med misstänksamhet: klistra in det i en textredigerare först och läs vad som faktiskt landade där, eftersom Adception-kampanjen visar att kommandot du ser inte längre garanterat är kommandot du klistrar in.
Organisationer kan gå längre genom att blockera sponsrade resultat för programvarurelaterade frågor på DNS- eller proxy-lagret och genom att övervaka utgående anslutningar till okända domäner direkt efter att installationsinstruktioner körs på en dator.
Push Securitys rapport säger inte hur länge kampanjen pågick innan den upptäcktes eller hur många användare som slutligen utförde det skadliga kommandot. Google och Microsoft hade inte offentligt svarat på resultaten vid tidpunkten för rapportens publicering. Vad som är tydligt är att gränsen mellan legitim reklaminfrastruktur och angriparinfrastruktur är tunnare än de flesta användare antar – och att de snabbast växande varumärkena inom mjukvara nu är de som är mest värda att utge sig för.
---
Stay ahead of AIFå de senaste AI-nyheterna, analyserna och genombrotten – allt på ett ställe.
Läs mer AI-nyheter →