HN 日本語サマリー

← 一覧へ戻る
セキュリティ

ハッカーがGoogle広告とBingリダイレクトを悪用しClaude ClickFix攻撃を仕掛ける

Hackers abuse Google Ads, Bing redirects to push Claude ClickFix attacks (bleepingcomputer.com)

9 pointsby PicardManeuver4 コメント

要約

ハッカーは、Google検索広告で信頼されているBingのリダイレクト機能と、侵害されたウェブサイトを悪用して、偽のClaudeインストーラーを配布し、ClickFix攻撃を仕掛けています。この手法は、広告の信頼性を高め、セキュリティチェックを回避するために、Bingのドメインを経由してから悪意のあるダウンロードページに誘導します。攻撃は複数の層で隠蔽されており、セキュリティスキャナーや直接アクセスするユーザーからペイロードを隠します。

全文翻訳

ハッカーがGoogle広告とBingリダイレクトを悪用しClaude ClickFix攻撃を仕掛ける Lawrence Abrams 著 2026年10月9日 午後4時31分 ハッカーは、正規のBing検索結果リダイレクトをGoogle検索広告のクリックURLとして悪用し、ユーザーを偽のClaudeインストーラーに誘導してClickFix攻撃を配信しています。Push Securityのセキュリティ研究者によって「Adception」と名付けられたこの手法は、広告の宛先としてBingの信頼できるドメインを使用し、その後、侵害されたウェブサイトを経由して被害者を悪意のあるダウンロードページにリダイレクトすることで、広告のセキュリティチェックを回避するように設計されているようです。この攻撃はまた、セキュリティスキャナーや悪意のあるURLに直接アクセスする訪問者からペイロードが見えないように、複数の層の隠蔽を使用しています。 Push Securityが公開したレポートによると、このキャンペーンは、研究者たちが「claude mac」を検索するユーザーを標的とした悪意のあるGoogle広告を検出した後に発見されました。 通常のマルバタイジングキャンペーンが被害者を攻撃者制御のドメインに誘導するのとは異なり、スポンサー結果には正規のbing.comドメインが表示され、広告はより疑いの少ないものに見えました。クリックされると、Pushによると、広告はまずGoogleの広告リダイレクトを通過し、次にBingのbing.com/ck/aクリックトラッキングエンドポイントに到達しました。このエンドポイントは、ブラウザを正規のものだが侵害された、南米の小売業者に属するWordPressウェブサイトに転送しました。侵害されたウェブサイトはその後、訪問者をclaude-desk-code[.]comにリダイレクトしました。これは、macOSユーザーに悪意のあるコマンドを実行させるように設計された偽のClaudeダウンロードページです。 BingのクリックトラッキングリダイレクトはJavaScriptを使用して訪問者を宛先に送信するため、攻撃者はトラフィックがBingから発信されているように見せかけながら、ユーザーを悪意のあるウェブサイトにリダイレクトできます。このキャンペーンはまた、不要な訪問者がペイロードに到達するのを防ぐために、2層の隠蔽を使用しています。侵害されたWordPressウェブサイトは、訪問者をリダイレクトする前にBingのリファラーと特定のブラウザヘッダーをチェックしますが、偽のClaudeウェブサイトはJavaScriptを使用して、GoogleまたはBingから訪問者が到着したことを検証します。悪意のあるサイトに直接アクセスしようとする訪問者は404エラーページにリダイレクトされ、自動化されたセキュリティスキャナーによる攻撃の分析が困難になります。 偽のClaudeインストーラーが隠された悪意のあるコマンド 最終的な宛先は、Claudeのダウンロードページの説得力のある模倣であり、ターミナルに入力されたインストールコマンドを使用してmacOSインストーラーを提供します。 しかし、ページにはAnthropicの正規のインストールコマンド、curl -fsSL https://claude.ai/install.sh | bashが表示されますが、コピーボタンをクリックすると、悪意のあるコマンドがクリップボードに配置されます。置換されたコマンドは、まずAnthropicの公式ウェブサイトからClaudeをダウンロードしていると主張するメッセージを表示しますが、実際にはlake-90[.]comを指すBase64エンコードされたURLをデコードします。次に、curlを使用して攻撃者制御のサーバーから.datファイルをサイレントにダウンロードし、その内容をmacOSのZシェル(zsh)に直接パイプして実行します。これは、完全に異なるスクリプトが実行されているにもかかわらず、被害者はダウンロードページとターミナルの両方で正規のClaudeインストールURLを見ていることを意味します。攻撃によって配信される最終的なペイロードは不明のままなので、どのようなマルウェアがインストールされているのか、あるいはインストールされているのかは明らかではありません。Push Securityによると、内部でAcSigと追跡している同じClickFixツールキットに関連するいくつかのドメインが特定されており、それらは同一のmacOSインストールコマンド、ペイロードURL構造、およびインストーラーインターフェイスを使用しています。