Злоумышленники используют рекламу Google с адресом Bing для атак под видом Claude

Изображение: OpenAI
Злоумышленники используют перенаправления Bing в рекламе Google, чтобы заманить пользователей macOS на поддельную страницу установки Claude и обманом заставить их самих запустить вредоносную команду. Это разновидность атак ClickFix. Об этом сообщает BleepingComputer со ссылкой на исследователей Push Security.
Вредоносное объявление появлялось по запросу «claude mac» и показывало адрес bing.com. Исследователи предполагают, что доверенный домен помогает обходить проверки рекламной платформы. После клика пользователь через Bing попадал на взломанный сайт южноамериканского ретейлера на WordPress, а оттуда на поддельную страницу claude-desk-code[.]com.
Страница предлагала установить Claude через терминал и показывала настоящую команду Anthropic: curl -fsSL https://claude.ai/install.sh | bash. Но кнопка копирования помещала в буфер обмена другую, вредоносную команду.
Эта команда выводила сообщение о загрузке с официального сайта, но декодировала записанный в Base64 адрес lake-90[.]com, скачивала оттуда файл с расширением .dat и передавала его содержимое оболочке zsh для выполнения. Так пользователь видел официальный адрес установки и на странице, и в терминале, хотя запускался другой скрипт.
Чтобы скрыть атаку от сканеров, взломанный сайт проверял, что посетитель пришёл из Bing, и сверял определённые заголовки браузера. Поддельная страница Claude отдельно проверяла переход из Google или Bing. При прямом обращении к ней посетителя перенаправляли на страницу с ошибкой 404.
Исследователи также обнаружили несколько доменов с тем же набором средств для атак ClickFix и одинаковой командой установки для macOS. Что выполняет загруженный скрипт и устанавливает ли он вредоносное ПО, пока неизвестно.



