黑客滥用Google广告,Bing重定向推动Claude ClickFix攻击
黑客正在滥用合法的Bing搜索结果重定向作为Google搜索广告中的点击URL,旨在将用户引导至伪造的Claude安装程序,从而传播ClickFix攻击。这种技术被Push Security的安全研究人员称为“Adception”,似乎旨在通过将Bing的可信域作为广告目标来规避广告安全检查,然后通过一个被攻陷的网站重定向受害者到恶意下载页面。该攻击还使用多层伪装,防止安全扫描程序和直接访问恶意URL的访客看到有效载荷。根据Push Security发布的报告,该活动是在研究人员发现针对搜索“claude mac”的用户的恶意Google广告后被发现的。Google搜索广告最终重定向至伪造的Claude下载页面 来源:Push Security 与典型的恶意广告活动不同,后者将受害者引导至攻击者控制的域名,所展示的赞助结果显示了合法的bing.com域名,使广告看起来不那么可疑。点击后,Push表示广告首先通过Google的广告重定向,然后到达Bing的bing.com/ck/a点击跟踪端点,该端点将浏览器转发到一家南美零售商拥有的合法但被攻陷的WordPress网站。被攻陷的网站随后将访客重定向至claude-desk-code[.]com,这是一个伪造的Claude下载页面,旨在欺骗macOS用户执行恶意命令。Bing的点击跟踪重定向使用JavaScript将访客发送到他们的目标,这使得攻击者能够将用户重定向到恶意网站,同时使流量看起来来自Bing。该活动还使用了两层伪装,以防止不必要的访客到达有效载荷。被攻陷的WordPress网站会检查Bing推荐的来源和特定的浏览器头信息,然后才重定向访客,而伪造的Claude网站使用JavaScript验证访客是否来自Google或Bing。试图直接访问恶意网站的访客被重定向到404错误页面,这使得自动安全扫描器更难分析攻击。伪造的Claude安装程序隐藏恶意命令 最终目的地是一个令人信服的Claude下载页面模仿,提供一个使用在终端中输入的安装命令的macOS安装程序。ClickFix提示伪装为macOS的Claude安装步骤 来源:Push Security 然而,尽管该页面展示了Anthropic的合法安装命令curl -fsSL https://claude.ai/install.sh | bash,点击复制按钮会将一个恶意命令放入剪贴板。替换的命令首先打印一条信息,声称从Anthropic的官方网站下载Claude,但实际上它解码了一个指向lake-90[.]com的Base64编码的URL。然后它使用curl静默下载一个.dat文件,并将其内容直接输入到macOS Z shell(zsh)进行执行。这意味着受害者在下载页面和终端中都看到了合法的Claude安装URL,即便实际上执行的是完全不同的脚本。攻击所交付的最终有效载荷仍然未知,因此尚不清楚安装了什么恶意软件(如果有的话)。Push Security表示,它识别了与同一ClickFix工具包相关的多个域名,该工具包在内部被追踪为AcSig,使用相同的macOS安装命令、有效载荷URL结构和安装程序界面。为AI驱动的攻击构建您的安全蓝图 加入Mikko Hyppönen和来自NFL、香奈儿和Atlassian的安全领导者,参与一个为期两小时的数字峰会,讨论AI速度攻击的变化、防御者应该停止的行为,以及如何以机器速度验证、决定、修复和重新验证。立即预定您的席位。
本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。
☕请我喝杯咖啡