Фальшивую установку Claude для Mac рекламируют в Google через редирект Bing
Мошенники покупают рекламу в Google по запросу вроде «claude mac» и ведут людей на поддельную страницу загрузки Claude. Страница просит скопировать команду в Терминал, и вместе с ней на Mac запускается чужой скрипт. Что именно он устанавливает, исследователи пока не выяснили. Опасность в другом: ловушка выглядит почти как настоящая инструкция.
Кампанию обнаружила компания Push Security, подробный разбор у них в отчёте об атаке Adception. Мы пересказываем главное.
Как устроена цепочка
Рекламное объявление в Google показывает адрес bing.com, то есть домен известной компании. Это не случайность: атакующие используют служебную ссылку Bing для отслеживания кликов (bing.com/ck/a). Она работает через JavaScript-перенаправление, поэтому для Google и для самого человека трафик выглядит так, будто идёт из Bing.
Дальше клик попадает на взломанный WordPress-сайт магазина из Южной Америки. Тот проверяет, пришёл ли посетитель из Bing и с какими заголовками работает его браузер. Если всё сходится, человека перекидывают на поддельную страницу claude-desk-code[.]com. Фальшивый сайт тоже проверяет источник: заход напрямую, а значит и проверка антивирусным сканером, заканчивается страницей с ошибкой 404. Так мошенники прячутся от автоматических проверок.
В чём подмена
На странице имитируется загрузка Claude для macOS. Посетителю предлагают вставить в Терминал команду curl -fsSL https://claude.ai/install.sh | bash. Это настоящая команда установки от Anthropic, и на экране она отображается без изменений.
Но кнопка «Копировать» кладёт в буфер обмена совсем другой текст. Приём называется ClickFix: человек сам запускает вредоносный код, думая, что выполняет безобидную инструкцию. Подставленная команда печатает сообщение о «загрузке Claude с сайта Anthropic», а на деле раскодирует из Base64 адрес lake-90[.]com, тихо скачивает оттуда файл с расширением .dat и сразу передаёт его оболочке zsh на выполнение. Push Security называет набор AcSig и говорит, что похожие домены используют ту же схему установщика.
Что делать обычному пользователю
- Не переходите на сайт установки по рекламным объявлениям, даже если в них виден знакомый домен. Набирайте адрес вручную или берите ссылку на официальной странице продукта.
- Прежде чем вставить команду в Терминал, посмотрите, что действительно скопировалось: вставьте её в текстовый редактор и прочитайте. Любые
base64и скачивание файла с неизвестного адреса с передачей вzshилиbash— повод остановиться. - Если команду уже запускали, отключите Mac от сети, смените пароли с другого устройства и проверьте систему антивирусом, например Avast Security.
Те же приёмы используют и против других сервисов. Раньше мы разбирали, как фальшивые сайты ChatGPT и Gemini крадут аккаунты, и советы там подходят и сюда.
Добавить комментарий