Claude-ClickFix: Angriffe über Google Ads und Bing-Links

Claude-ClickFix: Angriffe über Google Ads und Bing-Links

Eine Malvertising-Kampagne nutzt Google-Suchanzeigen, die auf legitime Bing-Weiterleitungslinks verweisen, um Mac-Nutzer auf gefälschte Claude-Installer mit ClickFix-Angriffen zu locken. Das berichtet Push Security.

Die Forscher nennen die Technik "Adception". Sie scheint darauf ausgelegt zu sein, die Sicherheitsprüfungen für Anzeigen zu umgehen, indem die vertrauenswürdige Bing-Domain als Ziel der Anzeige angegeben wird. Die Opfer werden anschließend über eine gehackte Website geleitet, bevor sie auf der schädlichen Download-Seite landen.

Eine Anzeige mit bing.com

Push Security entdeckte die Kampagne, nachdem eine schädliche Google-Anzeige aufgefallen war, die Nutzern bei der Suche nach "claude mac" angezeigt wurde.

Die meisten Malvertising-Kampagnen schicken Opfer direkt auf Domains, die von den Angreifern kontrolliert werden. Dieses gesponserte Ergebnis zeigte dagegen bing.com als Domain an und wirkte dadurch für jeden, der die Suchergebnisse überflog, deutlich weniger verdächtig.

Push verfolgte den Klickpfad. Die Anzeige lief zunächst über Googles eigene Werbe-Weiterleitung und erreichte dann Bings Klick-Tracking-Endpunkt unter bing.com/ck/a. Von dort wurde der Browser auf eine legitime WordPress-Website eines südamerikanischen Händlers weitergeleitet, die kompromittiert worden war. Diese Seite schickte den Besucher wiederum auf claude-desk-code[.]com, eine gefälschte Claude-Download-Seite für macOS-Nutzer.

Bings Klick-Tracking-Weiterleitungen leiten Besucher per JavaScript an ihr Ziel weiter. So können Angreifer Nutzer auf schädliche Seiten lenken, während der Datenverkehr scheinbar von Bing kommt.

Zwei Ebenen der Tarnung

Die Kampagne gibt sich außerdem große Mühe, ihre Schadsoftware vor allen zu verbergen, die keine echten Opfer sind.

Die gehackte WordPress-Seite leitet Besucher nur weiter, wenn sie einen Bing-Referrer und bestimmte Browser-Header erkennt. Die gefälschte Claude-Seite führt dann eine eigene JavaScript-Prüfung durch, um sicherzustellen, dass der Besucher über Google oder Bing gekommen ist.

Wer die schädliche Seite direkt aufruft, landet auf einer 404-Fehlerseite. Das erschwert es automatisierten Sicherheitsscannern, den Angriff zu erreichen und zu analysieren.

Ein Kopierknopf, der den Befehl austauscht

Die letzte Seite ist eine überzeugende Kopie einer Claude-Download-Seite. Sie bietet einen macOS-Installer an, der funktioniert, indem man einen Befehl ins Terminal einfügt.

Auf dem Bildschirm zeigt die Seite den echten Installationsbefehl von Anthropic an: curl -fsSL https://claude.ai/install.sh | bash. Ein Klick auf den Kopierknopf legt jedoch einen anderen, schädlichen Befehl in die Zwischenablage.

Wird der ausgetauschte Befehl ausgeführt, gibt er zunächst eine Meldung aus, dass Claude von der offiziellen Website von Anthropic heruntergeladen wird. Im Hintergrund dekodiert er eine Base64-kodierte URL, die auf lake-90[.]com verweist. Anschließend lädt er per curl unbemerkt eine .dat-Datei vom Server der Angreifer herunter und leitet den Inhalt direkt an zsh weiter, die Standard-Shell von macOS, die ihn ausführt.

Im Ergebnis sehen die Opfer sowohl auf der Webseite als auch in ihrem Terminal die echte Claude-Installations-URL, während ein völlig anderes Skript läuft.

Push Security hat die eigentliche Schadsoftware noch nicht identifiziert. Es ist daher noch unklar, welche Malware, wenn überhaupt, am Ende auf dem Rechner landet.

Nach Angaben des Unternehmens wurden mehrere weitere Domains gefunden, die mit demselben ClickFix-Baukasten in Verbindung stehen, den es intern als AcSig führt. Sie teilen denselben macOS-Installationsbefehl, dieselbe URL-Struktur für die Schadsoftware und dieselbe Installer-Oberfläche.

Unsere Einschätzung

Diese Kampagne zeigt, wie Angreifer immer wieder vertrauenswürdige Dienste übereinanderstapeln. Jede Station in der Kette, von Google Ads über Bing bis zur Website eines echten Händlers, fügt eine weitere Schicht Glaubwürdigkeit hinzu, die sowohl Nutzer als auch automatisierte Prüfungen meist akzeptieren. Eine Anzeigenprüfung, die nur auf die angezeigte Domain schaut, scheint kaum geeignet, so etwas zu erkennen.

Der Köder selbst passt in ein Muster, das wir immer wieder beobachten. Angreifer haben bereits gefälschte ChatGPT- und Gemini-Seiten genutzt, um Nutzer ins Visier zu nehmen, und ClickFix taucht ständig in neuen Varianten auf, etwa in der jüngsten Lunex-Stealer-Kampagne. Dass gezielt Menschen angesprochen werden, die auf dem Mac nach KI-Programmierwerkzeugen suchen, deutet auf einen Fokus auf Entwickler hin, auf deren Rechnern oft wertvolle Zugangsdaten liegen.

Die praktische Lehre ist einfach: Werkzeuge über die Website des Herstellers installieren statt über Suchanzeigen, und vor dem Einfügen eines Befehls ins Terminal prüfen, was tatsächlich in der Zwischenablage steht. Es lohnt sich zu beobachten, ob Google und Microsoft ändern, wie Anzeigenziele und Klick-Tracking-Weiterleitungen geprüft werden, und ob es Forschern gelingt, die eigentliche Schadsoftware hinter AcSig zu identifizieren.