باحثو Push Security يكشفون حملة إعلانات خبيثة تستخدم روابط Bing المموّهة
الحملة المسماة Adception استخدمت روابط إعادة توجيه شرعية من Bing في إعلانات جوجل لتوجيه الضحايا إلى صفحات تنزيل مزيفة لـ Claude.
كشف باحثو شركة Push Security عن حملة إعلانات خبيثة أطلقوا عليها اسم Adception، استخدمت روابط إعادة توجيه شرعية من نتائج بحث Bing كعناوين نقر في إعلانات بحث جوجل، بهدف توجيه المستخدمين إلى مثبّتات مزيفة لـ Claude.
ووفقاً لما أوردته bleepingcomputer.com، فقد رصد الباحثون الحملة بعد اكتشاف إعلان خبيث على جوجل يستهدف مصطلح البحث "claude mac"، حيث كان الإعلان المموّل يعرض نطاق bing.com كوجهة له.
وبحسب المصدر نفسه، مرّ الإعلان عبر إعادة توجيه إعلانات جوجل إلى نقطة تتبّع النقرات الخاصة بـ Bing على المسار bing.com/ck/a، والتي حوّلت المستخدمين إلى موقع WordPress مخترق يعود لمتجر تجزئة في أمريكا الجنوبية. ثم أعاد ذلك الموقع توجيه الزوار إلى claude-desk-code[.]com، وهي صفحة تنزيل مزيفة لـ Claude مخصصة لنظام macOS.
وتعرض الصفحة المزيفة أمر التثبيت الشرعي الخاص بـ Anthropic، لكن زر النسخ يضع أمراً خبيثاً في الحافظة بدلاً من الأمر الصحيح. ويقوم الأمر الخبيث بتنزيل ملف بامتداد .dat من lake-90[.]com ويمرّره إلى zsh على نظام macOS لتنفيذه.
ولم يُعرف حتى الآن ما هي الحمولة النهائية للهجوم. وتتبّع فريق Push Security مجموعة أدوات ClickFix تحت اسم AcSig، وعثر على عدة نطاقات مرتبطة بها. ويُلاحظ أن الزوار الذين يصلون إلى الموقع الخبيث مباشرة يُعاد توجيههم إلى صفحة خطأ 404.
أسئلة سريعة
ما هو Adception الذي كشف عنه باحثو Push Security؟
هو اسم أطلقه الباحثون على حملة إعلانات خبيثة استخدمت روابط إعادة توجيه شرعية من Bing في إعلانات بحث جوجل لتوجيه المستخدمين إلى صفحات تنزيل مزيفة لـ Claude.
ما الذي تفعله الصفحة المزيفة لـ Claude؟
تعرض الصفحة أمر التثبيت الشرعي الخاص بـ Anthropic، لكن زر النسخ يضع أمراً خبيثاً في الحافظة يقوم بتنزيل ملف .dat وتنفيذه عبر zsh على نظام macOS.