Google reklamları ve Bing yönlendirmeleri Mac kullanıcılarını sahte Claude tuzağına çekiyor
Push Security, Bing'in tıklama izleme alan adını kullanarak macOS kullanıcılarını gerçek kurulum komutunu zararlısıyla değiştiren sahte bir Claude sayfasına yönlendiren Adception kampanyasını tespit etti.
Kısaca
- BleepingComputer'a göre 'claude mac' aramasında çıkan zararlı Google reklamı bing.com adresini gösteriyor ve Bing'in tıklama izleme adresinden geçiyordu.
- Kurbanlar, ele geçirilmiş bir WordPress sitesi üzerinden claude-desk-code[.]com adresine ulaştırılıyordu.
- Sayfa Anthropic'in gerçek kurulum komutunu gösteriyor, ancak kopyalama düğmesi zsh ile betik indirip çalıştıran farklı bir komut kopyalıyor.
- Push Security araç setini AcSig adıyla izliyor; son aşamadaki yük henüz bilinmiyor.
Anthropic'in Claude uygulamasını arayan Mac kullanıcılarını gizli bir komut çalıştıran sahte indirme sayfasına yönlendirmek için Google reklamlarını ve Microsoft Bing'in tıklama izleme yönlendirmelerini kötüye kullanan bir zararlı reklam kampanyası ortaya çıkarıldı. BleepingComputer'ın 9 Ekim'de aktardığına göre kampanyayı "Adception" olarak adlandıran Push Security araştırmacıları, "claude mac" araması için gösterilen zararlı bir Google reklamını tespit ettikten sonra izini sürdü.
Neler oldu?
BleepingComputer'ın aktardığına göre sponsorlu sonuç, hedef adres olarak bing.com gösterdiği için sıradan zararlı reklamlardan daha güvenilir görünüyordu. Reklama tıklayan kullanıcının tarayıcısı önce Google'ın reklam yönlendirmesinden, ardından Bing'in bing.com/ck/a tıklama izleme adresinden geçiyor ve Güney Amerikalı bir perakendeciye ait ele geçirilmiş bir WordPress sitesine ulaşıyordu. Bu site de ziyaretçiyi macOS kullanıcılarını hedefleyen sahte Claude indirme sayfası claude-desk-code[.]com adresine yönlendiriyordu.
Teknik detaylar
Habere göre zincir, otomatik taramalardan kaçmak için gizleme (cloaking) tekniklerine dayanıyor. Ele geçirilmiş WordPress sitesi yalnızca Bing yönlendirmesiyle ve belirli tarayıcı başlıklarıyla gelen ziyaretçileri yönlendiriyor; sahte Claude sitesi ise ziyaretçinin Google veya Bing'den geldiğini JavaScript ile doğruluyor. Siteye doğrudan girenlere 404 hata sayfası gösteriliyor.
Sayfa daha sonra ClickFix adı verilen sosyal mühendislik tekniğini kullanıyor. Ekranda Anthropic'in gerçek terminal kurulum komutu görünüyor, ancak kopyalama düğmesi panoya farklı bir komut yerleştiriyor. Bu komut, Claude'un Anthropic'ten indirildiğini söyleyen bir mesaj yazdırırken lake-90[.]com adresine işaret eden Base64 kodlu bir adresi çözüyor, sessizce bir .dat dosyası indiriyor ve doğrudan zsh ile çalıştırıyor. Böylece kurban sayfada ve terminal çıktısında meşru adresi görürken arka planda başka bir betik çalışıyor.
BleepingComputer'a göre Push Security bu araç setini "AcSig" adıyla izliyor ve aynı macOS kurulum komutunu, yük adresi yapısını ve kurulum arayüzünü kullanan başka alan adları da tespit etti. Son aşamada hangi zararlının yüklendiği bilinmiyor; haberde kurban sayısı veya kampanyanın süresine dair bilgi yer almıyor.
Kimler etkileniyor?
Kampanya, Claude masaüstü uygulamasını veya komut satırı araçlarını arama motorları üzerinden arayan macOS kullanıcılarını hedefliyor. Tuzak alışılmış bir kurulum akışını taklit ettiği için kurulum komutlarını terminale kopyalamaya alışkın geliştiriciler özellikle risk altında.
Ne yapmalı?
Kullanıcılar yazılımları sponsorlu arama sonuçlarına tıklamak yerine üreticinin resmi adresini doğrudan yazarak indirmeli ve bir web sayfasından kopyalanan komutu, panoya gerçekte ne kopyalandığını kontrol etmeden asla terminale yapıştırmamalı. Kurumlar bilinen alan adlarını engelleyebilir, macOS uç noktalarında curl çıktısının doğrudan kabuğa aktarıldığı komutları izleyebilir ve zararlı reklamları reklam platformlarına bildirebilir.
Kaynaklar
- Hackers abuse Google Ads, Bing redirects to push Claude ClickFix attacks — BleepingComputer
Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.



