Anúncios falsos do instalador Claude abusam de redirecionamentos do Google e Bing para sequestrar área de transferência

Pesquisadores de segurança da Push Security descobriram uma campanha de publicidade maliciosa que se passa pelo instalador macOS do Claude, abusando da infraestrutura de anúncios do Google e Bing para enganar usuários que buscam «claude mac» e fazê-los executar um comando malicioso em suas próprias máquinas, em vez de depender de malware instalado silenciosamente.
A técnica, conhecida como ClickFix, engana as vítimas para que executem elas mesmas um comando escolhido pelo atacante, em vez de explorar uma vulnerabilidade de software. A Push Security encontrou essa campanha específica, que chamou de «Adception», após detectar um anúncio malicioso do Google direcionado exatamente a esse termo de busca.
Como funciona a cadeia de redirecionamento
A eficácia do ataque vem de uma cadeia de redirecionamento em camadas projetada para parecer legítima em cada etapa. O resultado do anúncio patrocinado do Google exibe o domínio legítimo bing.com, tornando-o menos suspeito. Clicar nele leva a vítima pelo próprio sistema de redirecionamento de anúncios do Google, depois pelo ponto de rastreamento de cliques bing.com/ck/a do Bing —uma URL real de propriedade da Microsoft— que redireciona a vítima para um site WordPress comprometido pertencente a um varejista sul-americano não relacionado. Esse site sequestrado então realiza o redirecionamento final para um domínio semelhante, claude-desk-code[.]com.
O truque na área de transferência
A página falsa do Claude exibe o comando de instalação real e legítimo da Anthropic —curl -fsSL https://claude.ai/install.sh | bash— exatamente como apareceria no site genuíno. Mas o botão de copiar da página não copia esse texto visível. Em vez disso, coloca silenciosamente um comando diferente na área de transferência da vítima.
A Push Security diz que a carga final entregue pelo arquivo .dat é desconhecida, então o malware real instalado nas máquinas das vítimas não foi identificado.
Publicado originalmente por BleepingComputer. Leia o artigo original para mais detalhes.
Ver fonte original