Des pirates détournent les redirections Bing dans des publicités Google pour diffuser un faux Claude
Push Security a baptisé « Adception » une campagne de publicité malveillante qui exploite des URL de redirection Bing légitimes pour piéger les utilisateurs de macOS.
Des chercheurs de Push Security ont identifié une campagne de publicité malveillante qui utilise des URL de redirection Bing légitimes dans des publicités Google pour diriger les utilisateurs vers de faux installateurs de Claude, selon bleepingcomputer.com. La technique a été baptisée « Adception » par les chercheurs.
La campagne a été découverte après la détection d'une publicité Google malveillante ciblant la requête « claude mac ». L'annonce sponsorisée affichait le domaine bing.com comme destination. Elle passait par la redirection publicitaire de Google vers le point de suivi des clics bing.com/ck/a de Bing, qui redirigeait ensuite vers le site WordPress compromis d'un détaillant sud-américain.
Ce site compromis renvoyait les visiteurs vers claude-desk-code[.]com, une fausse page de téléchargement de Claude pour macOS. La page frauduleuse affiche la commande d'installation légitime d'Anthropic, mais le bouton de copie place une commande malveillante dans le presse-papiers.
La commande malveillante télécharge un fichier .dat depuis lake-90[.]com et l'exécute via zsh sur macOS. La charge utile finale de l'attaque reste inconnue. Push Security suit ce kit sous le nom d'AcSig et a identifié plusieurs domaines associés.
Les visiteurs qui accèdent directement au site malveillant sont redirigés vers une page d'erreur 404.
En bref
Qu'est-ce que la technique « Adception » ?
Il s'agit d'une méthode décrite par Push Security qui consiste à utiliser des redirections Bing légitimes comme URL de clic dans des publicités Google pour envoyer les utilisateurs vers des pages frauduleuses.
Comment la campagne a-t-elle été découverte ?
Les chercheurs ont détecté une publicité Google malveillante ciblant la requête « claude mac ».
Que se passe-t-il si l'on visite directement le site malveillant ?
Les visiteurs sont redirigés vers une page d'erreur 404.