Claude ClickFix-aanvallen misbruiken Google Ads en Bing

Claude ClickFix-aanvallen misbruiken Google Ads en Bing

Een malvertisingcampagne gebruikt advertenties in Google-zoekresultaten die naar legitieme Bing-doorverwijzingslinks wijzen om Mac-gebruikers naar nep-installatieprogramma's voor Claude te sturen, met daarin ClickFix-aanvallen. Dat meldt Push Security.

De onderzoekers noemen de techniek "Adception". Die lijkt bedoeld om langs de beveiligingscontroles voor advertenties te glippen door het vertrouwde domein van Bing als bestemming van de advertentie op te geven. Slachtoffers worden vervolgens via een gehackte website doorgestuurd voordat ze op de kwaadaardige downloadpagina belanden.

Een advertentie met bing.com

Push Security ontdekte de campagne nadat het een kwaadaardige Google-advertentie zag die werd getoond aan gebruikers die zochten op "claude mac".

De meeste malvertisingcampagnes sturen slachtoffers rechtstreeks naar domeinen die in handen zijn van de aanvallers. Dit gesponsorde resultaat toonde in plaats daarvan bing.com als domein, waardoor het er veel minder verdacht uitzag voor wie de zoekresultaten snel doorliep.

Push bracht het klikpad in kaart. De advertentie liep eerst via Googles eigen advertentiedoorverwijzing en kwam daarna bij het klikregistratie-endpoint van Bing op bing.com/ck/a uit. Van daaruit werd de browser doorgestuurd naar een legitieme WordPress-website van een Zuid-Amerikaanse winkelketen die was gecompromitteerd. Die site stuurde de bezoeker op zijn beurt door naar claude-desk-code[.]com, een nep-downloadpagina voor Claude die zich op macOS-gebruikers richt.

De klikregistratie-doorverwijzingen van Bing gebruiken JavaScript om bezoekers naar hun bestemming te leiden. Daardoor kunnen aanvallers gebruikers naar kwaadaardige sites sturen terwijl het verkeer van Bing lijkt te komen.

Twee lagen camouflage

De campagne doet ook flink haar best om de payload verborgen te houden voor iedereen die geen echt slachtoffer is.

De gehackte WordPress-site stuurt bezoekers alleen door als hij een Bing-referrer en bepaalde browserheaders ziet. De nep-Claudepagina voert vervolgens een eigen JavaScript-controle uit om na te gaan of de bezoeker via Google of Bing is binnengekomen.

Wie de kwaadaardige site rechtstreeks opent, krijgt een 404-foutpagina te zien. Dat maakt het voor geautomatiseerde beveiligingsscanners lastiger om de aanval te bereiken en te analyseren.

Een kopieerknop die het commando verwisselt

De laatste pagina is een overtuigende kopie van een Claude-downloadpagina. Er wordt een macOS-installatieprogramma aangeboden dat werkt door een commando in de Terminal te plakken.

Op het scherm toont de pagina het echte installatiecommando van Anthropic, curl -fsSL https://claude.ai/install.sh | bash. Maar wie op de kopieerknop klikt, krijgt een ander, kwaadaardig commando op het klembord.

Wordt dat verwisselde commando uitgevoerd, dan verschijnt eerst een melding dat Claude wordt gedownload van de officiele website van Anthropic. Op de achtergrond decodeert het een Base64-gecodeerde URL die naar lake-90[.]com verwijst. Daarna haalt het met curl ongemerkt een .dat-bestand op van de server van de aanvaller en stuurt de inhoud rechtstreeks door naar zsh, de standaardshell van macOS, om die uit te voeren.

Het resultaat is dat slachtoffers zowel op de webpagina als in hun terminal de echte installatie-URL van Claude zien, terwijl er een heel ander script draait.

Push Security heeft de uiteindelijke payload nog niet geidentificeerd, dus het is nog onduidelijk welke malware er op de machine terechtkomt, als dat al gebeurt.

Volgens het bedrijf zijn er nog meerdere andere domeinen gevonden die aan dezelfde ClickFix-toolkit zijn gekoppeld, die het intern AcSig noemt. Ze delen hetzelfde macOS-installatiecommando, dezelfde opbouw van de payload-URL en dezelfde installatie-interface.

Onze kijk

Deze campagne laat zien hoe aanvallers vertrouwde diensten steeds verder op elkaar stapelen. Elke stap in de keten, van Google Ads via Bing tot de website van een echte winkel, voegt een laagje geloofwaardigheid toe dat zowel gebruikers als geautomatiseerde controles doorgaans accepteren. Advertentiecontrole die alleen naar het getoonde domein kijkt, lijkt slecht geschikt om dit te onderscheppen.

Het lokmiddel zelf past in een patroon dat we al vaker hebben gezien. Aanvallers hebben al nepsites van ChatGPT en Gemini ingezet om gebruikers te treffen, en ClickFix duikt steeds in nieuwe vormen op, waaronder de recente campagne met Lunex Stealer. Het richten op mensen die op de Mac naar AI-programmeertools zoeken, wijst op een focus op ontwikkelaars, op wier machines vaak waardevolle inloggegevens staan.

De praktische les is eenvoudig. Installeer tools via de eigen site van de leverancier in plaats van via zoekadvertenties, en controleer wat er echt op het klembord staat voordat je een commando in de Terminal plakt. Het is de moeite waard om in de gaten te houden of Google en Microsoft aanpassen hoe advertentiebestemmingen en klikregistratie-doorverwijzingen worden gecontroleerd, en of onderzoekers erin slagen de uiteindelijke payload achter AcSig te achterhalen.