Ataques ClickFix con Claude abusan de Google Ads y Bing
Una campaña de malvertising utiliza anuncios de búsqueda de Google que apuntan a enlaces de redirección legítimos de Bing para llevar a usuarios de Mac a falsos instaladores de Claude con ataques ClickFix, según Push Security.
Los investigadores llaman a la técnica "Adception". Todo apunta a que está pensada para burlar los controles de seguridad de los anuncios, ya que indica el dominio de confianza de Bing como destino del anuncio. Después, las víctimas pasan por una web hackeada antes de llegar a la página de descarga maliciosa.
Un anuncio que mostraba bing.com
Push Security dio con la campaña tras detectar un anuncio malicioso de Google que aparecía a los usuarios que buscaban "claude mac".
La mayoría de las campañas de malvertising envían a las víctimas directamente a dominios controlados por los atacantes. En cambio, este resultado patrocinado mostraba bing.com como dominio, lo que lo hacía parecer mucho menos sospechoso a cualquiera que echara un vistazo a los resultados de búsqueda.
Push reconstruyó la ruta del clic. El anuncio pasaba primero por la propia redirección publicitaria de Google y llegaba después al endpoint de seguimiento de clics de Bing en bing.com/ck/a. Desde ahí, el navegador se reenviaba a una web legítima de WordPress de un comercio sudamericano que había sido comprometida. Esa web, a su vez, mandaba al visitante a claude-desk-code[.]com, una página falsa de descarga de Claude dirigida a usuarios de macOS.
Las redirecciones de seguimiento de clics de Bing recurren a JavaScript para llevar a los visitantes a su destino. Esto permite a los atacantes dirigir a los usuarios a sitios maliciosos mientras el tráfico parece venir de Bing.
Dos capas de ocultación
La campaña también se esfuerza mucho en esconder su carga útil a cualquiera que no sea una víctima real.
La web de WordPress hackeada solo redirige a los visitantes si detecta un referente de Bing y determinadas cabeceras del navegador. A continuación, la falsa página de Claude ejecuta su propia comprobación en JavaScript para confirmar que el visitante llegó desde Google o Bing.
Quien abra directamente el sitio malicioso se encuentra con una página de error 404. Así resulta más difícil que los escáneres de seguridad automatizados lleguen al ataque y lo analicen.
Un botón de copiar que cambia el comando
La página final es una copia convincente de una página de descarga de Claude. Ofrece un instalador para macOS que funciona pegando un comando en el Terminal.
En pantalla, la página muestra el comando de instalación real de Anthropic, curl -fsSL https://claude.ai/install.sh | bash. Pero al pulsar el botón de copiar, lo que se guarda en el portapapeles es otro comando, malicioso.
Al ejecutarse, el comando sustituido muestra primero un mensaje que dice que está descargando Claude desde la web oficial de Anthropic. En segundo plano, descodifica una URL codificada en Base64 que apunta a lake-90[.]com. Después usa curl para descargar discretamente un archivo .dat del servidor del atacante y redirige su contenido directamente a zsh, la shell por defecto de macOS, para ejecutarlo.
El resultado es que las víctimas ven la URL de instalación auténtica de Claude tanto en la página web como en su terminal, mientras se ejecuta un script completamente distinto.
Push Security no ha identificado la carga útil final, así que aún no está claro qué malware, si es que hay alguno, acaba en el equipo.
La empresa afirma haber encontrado varios dominios más vinculados al mismo kit de ClickFix, al que internamente llama AcSig. Comparten el mismo comando de instalación para macOS, la misma estructura de URL de la carga útil y la misma interfaz del instalador.
Nuestra opinión
Esta campaña demuestra cómo los atacantes siguen apilando servicios de confianza unos sobre otros. Cada salto de la cadena, de Google Ads a Bing y a la web de un comercio real, añade una capa de legitimidad que tanto los usuarios como los controles automatizados suelen dar por buena. Una revisión de anuncios que solo se fija en el dominio mostrado no parece la más adecuada para detectar esto.
El propio señuelo encaja en un patrón que hemos visto una y otra vez. Los atacantes ya han usado webs falsas de ChatGPT y Gemini para atacar a usuarios, y ClickFix sigue apareciendo en nuevas variantes, como la reciente campaña de Lunex Stealer. Que el objetivo sean personas que buscan herramientas de programación con IA en Mac apunta a un interés por los desarrolladores, cuyos equipos suelen guardar credenciales valiosas.
La lección práctica es sencilla. Instala las herramientas desde la web del propio fabricante y no desde anuncios de búsqueda, y comprueba qué hay realmente en el portapapeles antes de pegar un comando en el Terminal. Habrá que ver si Google y Microsoft cambian la forma de validar los destinos de los anuncios y las redirecciones de seguimiento de clics, y si los investigadores consiguen identificar la carga útil final que hay detrás de AcSig.
