Trusence Her iddianın bir kaynağı var
Son güncelleme: 10 Ekim 2026 Ara English
← Tüm haberler
Güvenlik

Google Ads ve Bing yönlendirmeleriyle Claude sahte yükleyicisi yayılıyor

Push Security, macOS kullanıcılarını hedefleyen sahte Claude yükleyicisine götüren ClickFix saldırısında Google Ads ve Bing yönlendirmelerinin kullanıldığını tespit etti.

Güvenlik araştırmacılarına göre saldırganlar, macOS kullanıcılarını ClickFix tarzı bir saldırıya sürükleyen sahte bir Claude yükleyicisini gizlemek için Google Ads ve Bing’in yönlendirme altyapısını kötüye kullanıyor. Push Security, “claude mac” arayanlar için görünen bir kötü amaçlı Google reklamını fark ettikten sonra bu kampanyayı buldu. Reklamda hedef olarak açık bir saldırgan alan adı yerine bing.com görünüyordu.

Yönlendirme zinciri Google’ın reklam yönlendirmesinden, Bing’in bing.com/ck/a izleme adresinden ve ele geçirilmiş bir WordPress sitesinden geçerek claude-desk-code[.]com adresine ulaşıyordu. Doğrudan gelen ziyaretçileri ve birçok tarayıcıyı engellemek için gizleme kuralları da kullanılıyordu. Sahte indirme sayfasında görünen kurulum komutu meşruydu, ancak kopyala düğmesi farklı bir komut yerleştiriyordu; bu komut Base64 ile gizlenmiş bir URL’yi indiriyor ve bir .dat dosyasını zsh üzerinden çalıştırıyordu.

Push Security, aynı AcSig ClickFix araç seti desenini kullanan birden fazla alan adı gördüğünü söylüyor. Buna rağmen son yükün ne olduğu hâlâ bilinmiyor.

Neden önemli

macOS kullanıcıları artık meşru görünen arama reklamları ve yönlendirme zincirleri üzerinden sahte Claude yükleyicisine taşınabiliyor. Görünen komut ile kopyalanan komut arasındaki fark, kurulum ekranına güvenen kullanıcılar için riski artırıyor. Kampanya birden fazla alan adına yayılmış olsa da nihai yükün belirsiz kalması, tehdidin neye dönüşeceğini şu aşamada kapalı tutuyor.

Kaynaklar

  • BleepingComputer