AIO APEX

Gefälschte Claude-Installer-Anzeigen missbrauchen Google- und Bing-Weiterleitungen, um Zwischenablagen zu entführen

BleepingComputer
Teilen:
Gefälschte Claude-Installer-Anzeigen missbrauchen Google- und Bing-Weiterleitungen, um Zwischenablagen zu entführen

Sicherheitsforscher von Push Security haben eine Malvertising-Kampagne entdeckt, die den macOS-Installer von Claude imitiert und die Werbeinfrastruktur von Google und Bing missbraucht, um Nutzer, die nach «claude mac» suchen, dazu zu bringen, einen schädlichen Befehl auf ihrem eigenen Computer auszuführen, statt sich auf heimlich installierte Malware zu verlassen.

Die als ClickFix bekannte Technik verleitet Opfer dazu, selbst einen vom Angreifer gewählten Befehl auszuführen, statt eine Software-Schwachstelle auszunutzen. Push Security entdeckte diese spezielle Kampagne, die sie «Adception» nannte, nachdem sie eine schädliche Google-Anzeige erkannt hatte, die genau auf diesen Suchbegriff abzielte.

Wie die Weiterleitungskette funktioniert

Die Wirksamkeit des Angriffs beruht auf einer mehrschichtigen Weiterleitungskette, die bei jedem Schritt legitim wirken soll. Das gesponserte Google-Anzeigenergebnis zeigt die legitime Domain bing.com an, wodurch es weniger verdächtig wirkt. Ein Klick führt das Opfer durch Googles eigenes Anzeigen-Weiterleitungssystem, dann durch Bings Klick-Tracking-Endpunkt bing.com/ck/a — eine echte, Microsoft gehörende URL — die das Opfer zu einer kompromittierten WordPress-Seite eines nicht verwandten südamerikanischen Einzelhändlers weiterleitet. Diese entführte Seite führt dann die endgültige Weiterleitung zu einer Domain durch, die der echten ähnelt: claude-desk-code[.]com.

Der Trick in der Zwischenablage

Die gefälschte Claude-Seite zeigt den echten, legitimen Installationsbefehl von Anthropic — curl -fsSL https://claude.ai/install.sh | bash — genau so an, wie er auf der echten Seite erscheinen würde. Aber die Kopieren-Schaltfläche der Seite kopiert nicht diesen sichtbaren Text. Stattdessen platziert sie heimlich einen anderen Befehl in der Zwischenablage des Opfers.

Push Security sagt, die endgültige von der .dat-Datei gelieferte Nutzlast sei unbekannt, daher wurde die tatsächlich auf den Geräten der Opfer installierte Malware nicht identifiziert.

Ursprünglich berichtet von BleepingComputer. Lesen Sie den Originalartikel für weitere Details.

Originalquelle ansehen
Teilen: