De fausses publicités pour l'installateur Claude abusent des redirections Google et Bing pour détourner les presse-papiers

Des chercheurs en sécurité de Push Security ont découvert une campagne de publicité malveillante qui usurpe l'installateur macOS de Claude, abusant de l'infrastructure publicitaire de Google et Bing pour tromper les utilisateurs recherchant «claude mac» et les inciter à exécuter une commande malveillante sur leur propre machine, plutôt que de s'appuyer sur un malware installé silencieusement.
La technique, connue sous le nom de ClickFix, trompe les victimes pour qu'elles exécutent elles-mêmes une commande choisie par l'attaquant, plutôt que d'exploiter une vulnérabilité logicielle. Push Security a découvert cette campagne spécifique, qu'elle a nommée «Adception», après avoir détecté une publicité Google malveillante ciblant exactement ce terme de recherche.
Comment fonctionne la chaîne de redirection
L'efficacité de l'attaque provient d'une chaîne de redirection en couches conçue pour paraître légitime à chaque étape. Le résultat de l'annonce sponsorisée Google affiche le domaine légitime bing.com, le rendant moins suspect. Cliquer dessus fait passer la victime par le propre système de redirection publicitaire de Google, puis par le point de suivi des clics bing.com/ck/a de Bing —une véritable URL appartenant à Microsoft— qui redirige la victime vers un site WordPress compromis appartenant à un détaillant sud-américain non lié. Ce site détourné effectue ensuite la redirection finale vers un domaine similaire, claude-desk-code[.]com.
Le piège dans le presse-papiers
La fausse page Claude affiche la commande d'installation réelle et légitime d'Anthropic —curl -fsSL https://claude.ai/install.sh | bash— exactement comme elle apparaîtrait sur le site authentique. Mais le bouton copier de la page ne copie pas ce texte visible. Il place plutôt silencieusement une commande différente dans le presse-papiers de la victime.
Push Security indique que la charge finale livrée par le fichier .dat est inconnue, donc le malware réel installé sur les machines des victimes n'a pas été identifié.
Initialement rapporté par BleepingComputer. Lisez l'article original pour plus de détails.
Voir la source originale