HackerNews

HackerNews
黑客滥用 Google Ads 和 Bing 重定向推送 Claude ClickFix 攻击

黑客滥用 Google Ads 和 Bing 重定向推送 Claude ClickFix 攻击

给文章评分:

黑客正滥用合法的 Bing 搜索结果重定向作为 Google 搜索广告中的点击 URL,将用户引导至虚假的 Claude 安装程序,从而发动 ClickFix 攻击。

这项被 Push Security 安全研究人员称为 "Adception" 的技术,似乎旨在通过使用 Bing 的可信域名作为广告目标来规避广告安全检查,然后在通过一个被入侵的网站重定向受害者之后,将其引至恶意下载页面。

该攻击还使用了多层伪装(cloaking),以防止安全扫描器以及直接访问恶意 URL 的访问者看到载荷。

据 Push Security 发布的一份报告称,该活动是在研究人员检测到一个针对搜索 "claude mac" 的用户的恶意 Google 广告后被发现的。

与将受害者引至攻击者控制域名的典型恶意广告活动不同,该赞助结果显示的是合法的 bing.com 域名,使广告看起来不那么可疑。

Push 表示,当广告被点击时,它首先经过 Google 的广告重定向,然后到达 Bing 的 bing.com / ck / a 点击追踪端点,后者将浏览器转发到一个属于南美零售商的、合法但已被入侵的 WordPress 网站。

该被入侵的网站随后将访问者重定向到 claude-desk-code[.]com——一个虚假的 Claude 下载页面,旨在诱骗 macOS 用户执行恶意命令。

Bing 的点击追踪重定向使用 JavaScript 将访问者发送到其目的地,使攻击者能够将用户重定向到恶意网站,同时让流量看起来像是来自 Bing。

该活动还使用两层伪装来防止不必要的访问者到达载荷。

被入侵的 WordPress 网站在重定向访问者之前会检查 Bing 引用来源(referrer)和特定的浏览器标头,而虚假 Claude 网站则使用 JavaScript 验证访问者是否来自 Google 或 Bing。

试图直接访问恶意站点的访问者会被重定向到一个 404 错误页面,这使得自动化安全扫描器更难分析该攻击。

虚假 Claude 安装程序隐藏恶意命令

最终目的地是一个令人信服的 Claude 下载页面仿制品,提供一个 macOS 安装程序,其使用方式是向 Terminal 输入一条安装命令。

被替换的命令首先打印一条声称从 Anthropic 官方网站下载 Claude 的消息,但实际上解码了一个指向 lake-90[.]com 的 Base64 编码 URL。

然后,它使用 curl 从攻击者控制的服务器静默下载一个 .dat 文件,并将其内容直接通过管道传送到 macOS 的 Z shell(zsh)中执行。

这意味着受害者在下载页面和终端中看到的都是合法的 Claude 安装 URL,即使实际执行的完全是另一个脚本。

该攻击投递的最终载荷仍未知,因此尚不清楚是否安装了任何恶意软件。

Push Security 表示,它识别出了几个与同一 ClickFix 工具包相关联的域名(其内部将其追踪为 AcSig),它们使用相同的 macOS 安装命令、载荷 URL 结构和安装程序界面。


消息来源:bleepingcomputer.com;
本文由 HackerNews.cc 翻译整理,封面来源于网络;
转载请注明“转自 HackerNews.cc”并附上原文
分享到:
hackernews

hackernews

该作者暂无简介