AIPC·노트북

'애드셉션' 악성 광고, 가짜 Claude 설치 페이지로 유도

푸시 시큐리티가 구글 광고와 빙 리디렉션을 결합해 macOS용 가짜 Claude 설치 프로그램으로 유도하는 악성 광고 캠페인을 발견했다.

보안 업체 푸시 시큐리티(Push Security)가 구글 검색 광고와 빙(Bing)의 정상 리디렉션 주소를 결합해 사용자를 가짜 Claude 설치 페이지로 유도하는 악성 광고 캠페인을 발견했다고 보안 매체 bleepingcomputer.com이 보도했다. 연구진은 이 기법을 '애드셉션(Adception)'이라고 명명했다.

캠페인은 연구진이 'claude mac'이라는 검색어를 겨냥한 악성 구글 광고를 탐지하면서 드러났다. 해당 스폰서 광고는 목적지 도메인으로 bing.com을 표시했다.

광고는 구글의 광고 리디렉션을 거쳐 빙의 클릭 추적 엔드포인트인 bing.com/ck/a로 연결됐고, 이 주소는 남미 소매업체의 해킹된 WordPress 사이트로 사용자를 넘겼다. 이 사이트는 다시 방문자를 claude-desk-code[.]com이라는 macOS용 가짜 Claude 다운로드 페이지로 리디렉션했다.

가짜 페이지는 앤스로픽(Anthropic)의 정식 설치 명령어를 보여주지만, 복사 버튼을 누르면 악성 명령어가 클립보드에 들어간다. 이 명령어는 lake-90[.]com에서 .dat 파일을 내려받아 macOS의 zsh로 파이프해 실행한다. 최종 페이로드가 무엇인지는 아직 알려지지 않았다.

푸시 시큐리티는 이 ClickFix 툴킷을 AcSig로 추적하며 관련 도메인 여러 개를 확인했다. 악성 사이트에 직접 접속하는 방문자는 404 오류 페이지로 이동한다.

한눈에 보기

'애드셉션' 캠페인은 어떻게 사용자를 속이나?

정상적인 빙 리디렉션 주소를 구글 광고의 클릭 URL로 사용해 광고 목적지가 bing.com으로 보이게 한 뒤, 사용자를 가짜 Claude 설치 페이지로 유도한다.

가짜 페이지의 복사 버튼은 무엇을 하나?

정식 설치 명령어처럼 보이지만, 실제로는 클립보드에 악성 명령어를 넣는다. 이 명령어는 외부에서 .dat 파일을 내려받아 macOS zsh로 실행한다.

최종 악성코드는 무엇인가?

푸시 시큐리티에 따르면 공격의 최종 페이로드는 아직 알려지지 않았다.

출처