Une campagne de malvertising diffuse des annonces Google Ads qui affichent l'adresse bing.com pour orienter les utilisateurs Mac vers une fausse page de téléchargement de Claude. Selon le compte rendu de BleepingComputer sur les travaux de Push Security, la page incite les visiteurs à coller une commande malveillante dans le Terminal. Ce que cette commande installe au final n'a pas été établi.
Comment l'annonce échappe au contrôle visuel
Push Security a découvert la campagne après que ses chercheurs ont repéré une annonce Google malveillante ciblant les personnes qui recherchent « claude mac ». Les sources ne précisent pas à quelle date cela s'est produit.
Les attaquants exploitent un point d'accès légitime de suivi des clics de Bing, bing.com/ck/a, comme destination de l'annonce. Comme l'annonce affiche un domaine bing.com et non un domaine contrôlé par les attaquants, elle paraît moins suspecte à l'utilisateur. Push Security appelle cette technique « Adception ».
Le parcours de clic signalé se déroule comme suit :
- L'utilisateur clique sur l'annonce Google et passe par la redirection publicitaire de Google.
- La requête atteint bing.com/ck/a, qui utilise JavaScript pour rediriger le navigateur.
- Le navigateur arrive sur un site WordPress légitime mais compromis, appartenant à un détaillant sud-américain. La source ne nomme pas ce détaillant.
- Ce site envoie le visiteur vers
claude-desk-code[.]com, la fausse page de téléchargement de Claude.
Camouflage pour éviter les vérifications
La chaîne est conçue pour ne montrer sa charge utile qu'aux cibles visées. Selon Push, le site WordPress compromis vérifie la présence d'un référent Bing et de certains en-têtes de navigateur avant la redirection. La fausse page de Claude utilise ensuite JavaScript pour confirmer que le visiteur arrive de Google ou de Bing. Quiconque ouvre directement le domaine malveillant voit une page d'erreur 404, ce qui rend moins probable qu'une vérification occasionnelle ou une analyse automatisée détecte quoi que ce soit.
Une commande légitime à l'écran, une autre dans le presse-papiers
La fausse page imite une page de téléchargement de Claude pour macOS. Elle affiche la véritable commande d'installation utilisée par l'installateur d'Anthropic : curl -fsSL https://claude.ai/install.sh | bash.
Le bouton de copie, en revanche, place une commande différente dans le presse-papiers. Selon Push Security, la commande substituée affiche un message indiquant que Claude est en cours de téléchargement depuis le site officiel d'Anthropic. En arrière-plan, elle décode une URL encodée en Base64 pointant vers lake-90[.]com, récupère silencieusement un fichier .dat avec curl et le envoie directement dans le shell Z de macOS (zsh).
Une victime qui regarde la page, ou la sortie du terminal, voit donc l'URL légitime de Claude pendant qu'un autre script s'exécute. C'est le cœur d'une attaque ClickFix : l'utilisateur exécute lui-même l'étape malveillante, de sorte que l'attaque ne dépend pas d'une vulnérabilité logicielle.
Un outil plus large, charge utile inconnue
Push Security a identifié plusieurs autres domaines liés au même outil ClickFix, qu'elle suit en interne sous le nom d'AcSig. Ils partagent la même commande d'installation macOS, la même structure d'URL de charge utile et la même interface d'installateur. La source ne nomme pas ces domaines.
La charge utile finale est inconnue. Les reportages n'établissent pas quel logiciel malveillant, le cas échéant, le script téléchargé installe, et ne donnent ni nombre de victimes ni évaluation de gravité. Aucune déclaration de Google, Microsoft, Anthropic ou du détaillant compromis n'est incluse.
Ce que les lecteurs peuvent faire
La source ne donne aucune recommandation de la part des éditeurs. Le mécanisme suggère néanmoins quelques mesures pratiques :
- Ne collez pas dans le Terminal des commandes copiées depuis une page web, surtout si vous êtes arrivé sur cette page via un résultat sponsorisé.
- Comparez ce que vous avez collé avec ce que la page affichait avant d'appuyer sur Entrée. Les deux peuvent différer.
- Téléchargez les logiciels depuis le domaine officiel de l'éditeur, saisi manuellement ou enregistré dans vos favoris, plutôt que via une publicité.
- Recherchez dans votre environnement les indicateurs signalés :
claude-desk-code[.]cometlake-90[.]com, ainsi que les requêtes curl qui récupèrent des fichiers.datenvoyés vers zsh.




