AIパソコン

偽Claudeインストーラーに誘導する広告キャンペーン「Adception」をPush Securityが報告

Push Securityは、Google広告の転送先にBingの正規リダイレクトURLを悪用し、偽のClaudeインストーラーへ誘導するマルバタイジングキャンペーンを確認した。

Push Securityの研究者は、Google検索広告のクリックURLにBingの正規検索リダイレクトを悪用し、利用者を偽のClaudeインストーラーへ誘導するマルバタイジングキャンペーンを確認した。研究者はこの手法を「Adception」と名付けた。セキュリティ専門メディアのbleepingcomputer.comが報じた。

研究者らは「claude mac」という検索語を対象にした悪意あるGoogle広告を検出したことで、このキャンペーンを発見した。スポンサー広告は遷移先としてbing.comドメインを表示していた。広告はGoogleの広告リダイレクトを経由してBingのbing.com/ck/aクリックトラッキングエンドポイントへ転送され、そこから南米の小売業者が運営する侵害されたWordPressサイトへ利用者を送り込んでいた。

侵害されたサイトは訪問者をmacOS向けの偽Claudeダウンロードページ「claude-desk-code[.]com」へリダイレクトする。偽ページにはAnthropicの正規インストールコマンドが表示されているが、コピーボタンを押すとクリップボードには悪意あるコマンドが入れられる。

悪意あるコマンドはlake-90[.]comから.datファイルをダウンロードし、macOSのzshにパイプして実行させる。攻撃の最終ペイロードは不明だ。Push SecurityはClickFixツールキットをAcSigとして追跡しており、関連する複数のドメインを確認している。

悪意あるサイトに直接アクセスした訪問者は、404エラーページへリダイレクトされる。

よくある質問

Adceptionとは何ですか。

Google検索広告のクリックURLにBingの正規リダイレクトを悪用し、利用者を偽のClaudeインストーラーへ誘導するマルバタイジング手法で、Push Securityが名付けた。

偽のClaudeインストーラーは何を行いますか。

正規のインストールコマンドを表示する一方、コピーボタンで悪意あるコマンドをクリップボードに入れ、lake-90[.]comから.datファイルをダウンロードしてmacOSのzshで実行させる。

このキャンペーンはどのように発見されましたか。

研究者が「claude mac」を対象にした悪意あるGoogle広告を検出したことで発見された。

出典