Anuncios falsos del instalador de Claude abusan de redirecciones de Google y Bing para secuestrar portapapeles

Investigadores de seguridad de Push Security descubrieron una campaña de publicidad maliciosa que suplanta el instalador de macOS de Claude, abusando de la infraestructura publicitaria de Google y Bing para engañar a usuarios que buscan «claude mac» y hacerles ejecutar un comando malicioso en sus propias máquinas, en lugar de depender de malware instalado silenciosamente.
La técnica, conocida como ClickFix, engaña a las víctimas para que ejecuten ellas mismas un comando elegido por el atacante, en lugar de explotar una vulnerabilidad de software. Push Security encontró esta campaña específica, que ha llamado «Adception», tras detectar un anuncio malicioso de Google dirigido a ese término de búsqueda exacto.
Cómo funciona la cadena de redirección
La efectividad del ataque proviene de una cadena de redirección en capas diseñada para parecer legítima en cada paso. El resultado del anuncio patrocinado de Google muestra el dominio legítimo bing.com, haciéndolo parecer menos sospechoso. Al hacer clic, la víctima pasa por el propio sistema de redirección de anuncios de Google, luego por el punto de seguimiento de clics bing.com/ck/a de Bing —una URL real propiedad de Microsoft— que redirige a la víctima a un sitio WordPress comprometido perteneciente a un minorista sudamericano no relacionado. Ese sitio secuestrado realiza entonces la redirección final a un dominio similar, claude-desk-code[.]com.
El truco en el portapapeles
La página falsa de Claude muestra el comando de instalación real y legítimo de Anthropic —curl -fsSL https://claude.ai/install.sh | bash— exactamente como aparecería en el sitio genuino. Pero el botón de copiar de la página no copia ese texto visible. En cambio, coloca silenciosamente un comando diferente en el portapapeles de la víctima.
Push Security dice que la carga final entregada por el archivo .dat es desconocida, por lo que no se ha identificado el malware real instalado en las máquinas de las víctimas.
Publicado originalmente por BleepingComputer. Lee el artículo original para más detalles.
Ver fuente original