ClickFix-атаки Claude добрались до рекламной выдачи Google: злоумышленники показывают пользователям ссылку с доменом Bing, а затем через цепочку редиректов ведут на поддельную страницу установки Claude для macOS. Схема опасна не только фальшивым установщиком: она подменяет команду в буфере обмена, поэтому в терминал попадает вредоносный скрипт, хотя на экране видна легитимная команда Anthropic. Об этом сообщает BleepingComputer.
Кампанию обнаружили исследователи Push Security при анализе рекламного объявления по запросу «claude mac». В выдаче Google оно выглядело убедительнее обычной вредоносной рекламы: в качестве адреса назначения отображался домен bing.com, а не свежезарегистрированный сайт с набором случайных символов. Для человека, который ищет официальный способ установить популярный AI-инструмент, это заметно снижает уровень настороженности.
После клика браузер проходит через рекламный редирект Google, затем попадает на endpoint отслеживания переходов Bing — bing.com/ck/a. Оттуда посетителя перенаправляют на взломанный сайт WordPress, принадлежавший южноамериканскому ритейлеру, а уже он открывает фальшивую страницу загрузки Claude на домене claude-desk-code[.]com. Push Security называет этот приём Adception: доверенный домен используется как витрина для рекламной проверки, а вредоносная часть цепочки прячется дальше.
Проверки видят одно, пользователь — другое
Авторы кампании добавили два уровня маскировки. Сначала скомпрометированный WordPress-сайт проверяет, пришёл ли посетитель с Bing, и сверяет заголовки браузера. Затем поддельный сайт Claude с помощью JavaScript удостоверяется, что переход был выполнен из Google или Bing. Если открыть адрес напрямую, вместо страницы загрузки появляется ошибка 404. Это осложняет работу автоматических сканеров и аналитиков: они часто приходят без нужной цепочки рефереров и не получают вредоносный контент.
Технически схема не требует эксплуатации уязвимости macOS. Жертве предлагают самостоятельно открыть «Терминал» и вставить команду установки. На странице отображается настоящий вариант команды Anthropic: curl -fsSL https://claude.ai/install.sh | bash. Однако кнопка копирования кладёт в буфер другой текст. Пользователь видит знакомую строку и может решить, что контролирует действие, но выполняет уже не то, что прочитал.
Подменённая команда сначала выводит сообщение о загрузке Claude с официального сайта Anthropic. Затем она декодирует Base64-адрес на домене lake-90[.]com, тихо загружает файл с расширением .dat через curl и передаёт его содержимое напрямую оболочке zsh для исполнения. Конечная нагрузка на момент публикации не установлена, поэтому утверждать, какой именно вредоносный код получают жертвы, нельзя. Но сам способ доставки уже даёт атакующим возможность запускать произвольный сценарий в контексте пользователя.
Почему это проблема не только для пользователей Claude
ClickFix-атаки Claude используют знакомую психологическую ловушку: человек сам подтверждает опасное действие, поскольку считает его частью штатной настройки продукта. Для разработчиков это особенно неприятный сценарий. Установка CLI-инструментов через терминал — нормальная практика, а команды с curl и передачей результата в shell многие привыкли воспринимать как рутину. Здесь злоумышленники не пытаются спрятать терминал от пользователя — они делают вид, что терминал и есть официальный путь.
Для компаний риск начинается с рекламного поиска. Даже при наличии защиты на конечных устройствах сотрудник может попасть на страницу через легитимные Google и Bing, а не через очевидный фишинговый домен в письме. Командам безопасности стоит отдельно донести простое правило: команду установки нельзя считать безопасной только потому, что она красиво отображена на веб-странице или ведёт к известному бренду. Перед запуском нужно сверять домен, содержимое буфера и официальную документацию поставщика. Полезно также ограничивать запуск скриптов, скачанных из интернета, и отслеживать подозрительные цепочки процессов вида браузер — терминал — curl — shell.
Push Security связала кампанию с несколькими доменами одного набора инструментов, который исследователи отслеживают под именем AcSig: их объединяют интерфейс установщика, структура URL для нагрузки и идентичная macOS-команда. Реклама, доверенные редиректы и подмена буфера обмена складываются в модель атаки, которую легко адаптировать под любой популярный сервис с инструкцией «скопируйте и вставьте команду». Чем привычнее для индустрии становится установка AI-инструментов из терминала, тем ценнее становится навык проверять не только строку на странице, но и то, что действительно будет выполнено. Подробности исследования доступны у .