Bing настоящий, Claude фальшивый: как реклама в Google заманивала пользователей Mac в ловушку

7080
Bing настоящий, Claude фальшивый: как реклама в Google заманивала пользователей Mac в ловушку

Мошенники спрятали конечный адрес за несколькими переходами и проверками браузера.

image

Злоумышленники превратили рекламу Google и механизм переадресации Bing в ловушку для пользователей macOS, которые искали Claude. Исследователи обнаружили схему, где рекламный результат по запросу claude mac показывал настоящий домен bing.com, но после нескольких переходов приводил на поддельную страницу загрузки Claude.

Атака начиналась с вредоносной рекламы в поиске Google. После клика браузер сначала проходил через обычную рекламную ссылку Google, затем через служебный адрес bing.com/ck/a, которым Bing учитывает переходы из поисковой выдачи. Следующим звеном становилась настоящая страница южноамериканского интернет-магазина, которую, по оценке исследователей, злоумышленники предварительно взломали. Уже оттуда посетителя отправляли на фальшивый сайт Claude.

Длинная цепочка помогала скрывать конечную страницу от автоматических проверок. Взломанный сайт пропускал дальше только посетителей, пришедших через Bing и подходивших под заданные параметры браузера. Фальшивая страница Claude тоже проверяла, откуда открылся сайт. При прямом переходе посетитель получал ошибку 404, поэтому специалист или автоматический сканер мог вообще не увидеть ловушку.

На странице жертве предлагали установить Claude через терминал. Сайт показывал настоящую команду установки Anthropic, однако кнопка копирования помещала в буфер обмена совсем другой код. После вставки команда выводила в терминале официальный адрес claude.ai, в фоне расшифровывала скрытую ссылку, скачивала с другого сервера сценарий и передавала его оболочке zsh для запуска.

Приём относится к ClickFix: злоумышленник не запускает вредоносную команду сам, а убеждает пользователя скопировать и выполнить её под видом обычной инструкции. В описанной кампании приманкой стала установка Claude, поэтому человек фактически запускал код собственными руками, думая, что устанавливает официальный клиент.

Исследователи нашли несколько доменов с тем же оформлением, одинаковой командой для macOS и похожей структурой адресов. Авторы расследования относят инфраструктуру к набору инструментов AcSig, который отслеживают внутри компании. При этом определить содержимое конечного загружаемого файла специалистам не удалось, поэтому утверждать, какое именно вредоносное ПО получали жертвы, пока нельзя.

По телеметрии исследователей, примерно четыре из пяти обнаруженных атак ClickFix приходят к пользователям через поисковые системы. В новой кампании преступники добавили ещё один уровень маскировки: человек видел знакомый домен Bing уже в рекламном результате, а вредоносная страница открывалась только после прохождения всей подготовленной цепочки.

Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com↗
АО «Позитив Текнолоджиз»