Push Security 的安全研究人员详细介绍了一场恶意广告活动,该活动劫持 Google 搜索广告和微软自己的 Bing 重定向基础设施,向 macOS 用户提供虚假的 Claude 安装程序。这项被研究人员称为“Adception”的技术是在团队检测到针对在谷歌上搜索“claude mac”的用户的恶意赞助结果后发现的。
该活动的不同寻常之处不是其有效载荷,而是其到达受害者的路线。赞助结果并没有将点击发送到攻击者控制的域,而是显示了 Bing 的合法 bing.com 域——很少有用户和很少的自动广告审核系统会认为这是一个可疑的目的地。对于任何跟踪人工智能工具在野外如何被滥用的人来说,我们的人工智能行业报道 已经跟踪了一系列类似的计划,这些计划以人工智能助手的受欢迎程度为代价。
“Adception”重定向链如何工作
根据 Push Security 的报告,点击恶意 Google 广告的受害者首先通过 Google 的标准广告重定向,然后登陆 Bing 的 bing.com/ck/a 点击跟踪端点。该端点的存在是为了记录对 Bing 自己的搜索结果的点击,但攻击者找到了如何使其将浏览器转发到他们选择的目的地。
从那里,该链条继续通过属于一家南美零售商的合法但受到损害的 WordPress 网站,该网站最终将访问者重定向到 claude-desk-code[.]com - 一个假的 Claude 下载页面,旨在欺骗 macOS 用户运行恶意命令。
研究人员认为,通过 Bing 可信域的路由是故意的。通过将广告的最终可见目的地设为 Microsoft 财产,该活动似乎旨在逃避广告安全检查,而受感染的 WordPress 网站则充当可互换的中间人,如果被举报并下线,则可以将其替换。
两层隐形
该活动还使用多层伪装来防止安全扫描仪和好奇的访客接触到有效负载:
- 受感染的 WordPress 网站会检查访问者是否带有 Bing 引荐来源网址和特定的浏览器标头,然后再将其重定向到任何地方。
- 假冒的 Claude 网站运行 JavaScript,验证访问者来自 Google 或 Bing。
- 任何试图直接打开恶意 URL 的人都会被退回到 404 错误页面,这使得自动分析攻击变得更加困难。
只有遵循完整的广告-重定向-妥协路径的访问者才会看到虚假的安装程序页面。
最后一步的剪贴板交换
该活动中最具欺骗性的元素位于漏斗的最末端。这个假下载页面是对 Anthropic 官方 Claude 安装说明的令人信服的模仿,甚至还显示了该公司的正版安装命令:curl -fsSL https://claude.ai/install.sh |重击。
但是,当访问者单击复制按钮时,页面会默默地将恶意命令替换到剪贴板上,以代替真实命令。替换的命令首先打印一条消息,声称从 Anthropic 的官方网站下载 Claude。在后台,它解码指向 Lake-90[.]com 的 Base64 编码 URL,使用curl 从攻击者的服务器悄悄下载 .dat 文件,并将文件内容直接通过管道传输到 macOS 的 Z shell (zsh) 中执行。
仔细遵循说明的用户——即使是阅读屏幕上的命令并将其与 Anthropic 的真实文档进行比较的用户——也不会发现任何问题。欺骗仅发生在剪贴板中,即单击复制和粘贴到终端之间的时刻。
为什么受信任的域会改变恶意广告策略
典型的恶意广告活动相当容易被发现:广告指向一个相似的域名,而浏览器的地址栏则泄露了秘密。接受颠倒了这个模式。可见的目的地是 bing.com,中间跃点是一个真正的小型企业网站,最终的有效负载经过引荐来源检查,无法进行手动检查。
Push Security 的研究人员指出,Bing 的点击跟踪重定向使用 JavaScript 来向前发送访问者,这使得流量能够以看似源自 Bing 本身的方式进行洗钱。由于点击跟踪端点是核心基础设施,微软不能简单地将其列入黑名单——它必须检测并消除其自己的重定向链内的特定滥用模式。
这一事件也提醒人们,人工智能品牌对犯罪分子来说有多么有价值。流行人工智能工具(Claude、ChatGPT 和类似助手)的虚假安装程序越来越常见,因为每个月都有数百万人搜索下载说明,其中很大一部分是初次用户,他们还不知道合法的安装程序页面是什么样子。
用户和团队可以做什么
实际的防御措施虽然平淡无奇,但却很有效。仅通过直接导航到供应商的官方网站而不是单击赞助结果来安装 Claude 和其他开发人员工具。首选诸如 Homebrew 之类的包管理器,其中可以对包进行审查并修复下载源。并怀疑任何从网络粘贴终端命令的指令:首先将其粘贴到文本编辑器中,然后阅读实际到达那里的内容,因为 Adception 活动显示您看到的命令不再保证是您粘贴的命令。
组织可以进一步阻止 DNS 或代理层上与软件相关的查询的赞助结果,并在计算机上运行安装指令后立即监视与未知域的出站连接。
Push Security 的报告没有说明该活动在被发现之前运行了多长时间,也没有说明最终有多少用户执行了恶意命令。截至报告发布时,谷歌和微软尚未对调查结果做出公开回应。显而易见的是,合法广告基础设施和攻击者基础设施之间的界限比大多数用户想象的要薄——而且增长最快的软件品牌现在是最值得模仿的品牌。
---
保持人工智能领先地位获取最新的人工智能新闻、分析和突破——尽在一个地方。
阅读更多人工智能新闻 →