人工智能电脑

谷歌广告滥发活动利用必应重定向传播伪造Claude安装程序

Push Security 发现一场名为“Adception”的恶意广告活动,它通过谷歌搜索广告中经过伪装的必应点击网址,将用户引导至伪造的 Claude 安装程序。

据 bleepingcomputer.com 报道,Push Security 的研究人员发现了一场恶意广告活动,并将其命名为“Adception”。该活动利用谷歌搜索广告中经过伪装的必应(Bing)跳转链接,将用户引导至伪造的 Claude 安装程序。

研究人员在发现一条针对搜索词“claude mac”的恶意谷歌广告后,追踪到了这场活动。这条赞助广告将 bing.com 显示为目标域名,并通过谷歌的广告跳转,指向必应的 bing.com/ck/a 点击跟踪端点。该端点随后将用户转发至一家南美零售商已被入侵的 WordPress 网站,该网站再将访问者重定向至 claude-desk-code[.]com,这是一个面向 macOS 的伪造 Claude 下载页面。

这个伪造页面展示了 Anthropic 合法的安装命令,但复制按钮会将一条恶意命令放入剪贴板。该恶意命令会从 lake-90[.]com 下载一个 .dat 文件,并将其通过管道传入 macOS 的 zsh 执行。攻击的最终有效载荷目前仍不清楚。

Push Security 将这一 ClickFix 工具包追踪为 AcSig,并发现了多个相关域名。直接访问该恶意网站的访客会被重定向至一个 404 错误页面。

快速问答

什么是“Adception”恶意广告活动?

根据 Push Security 的说法,这是一场利用谷歌搜索广告中合法的必应跳转链接,将用户引导至伪造的 Claude 安装程序的活动。

这个伪造的 Claude 安装程序会做什么?

伪造页面展示了 Anthropic 的合法安装命令,但复制按钮会将一条恶意命令放入剪贴板,该命令会下载一个 .dat 文件并通过管道传入 macOS 的 zsh 执行。

来源