Фалшиви реклами в Google се използват за прокарване на убедително ръководство за инсталиране на Claude Code, което доставя инфостийлъра MacSync на потребители на macOS. Кампанията превръща обикновеното търсене на разработчици в път за кражба на идентификационни данни и по-широко компрометиране на акаунти.

Атаката започва, когато потребител търси помощ за инсталиране на Claude Code и кликне върху спонсориран резултат.

Рекламата изглежда води към реалния уебсайт на Claude, което дава на жертвите малко причини да се съмняват в ръководството, преди да копират неговата терминална команда.

Анализатори от Deriv AI установиха, че командата прикрива реалното си местоположение за изтегляне с Base64 кодиране.

Тази скрита дестинация изтегля MacSync, който е насочен към пароли, браузърни сесии, идентификационни данни на разработчици и данни за портфейли с криптовалута.

От Deriv AI заявяват в доклад, споделен с Cyber Security News (CSN), че кампанията е особено тревожна, тъй като не изисква уязвимост в браузъра, фишинг имейл или хакнат уебсайт на доставчик.

Вместо това тя злоупотребява с доверени страници, познати бранд сигнали и навика да се кликва върху първия резултат от търсенето.

Спонсорираната реклама е използвала заглавие на тема Claude и е показвала легитимния домейн claude.ai.

След кликването жертвите са достигали до реална страница за споделяне в Claude, представена като ръководство за инсталиране и маркирана като споделена от Apple Support, създавайки няколко подвеждащи знака за доверие.

Командата в ръководството не е показвала видимо сървъра, който ще получи заявката.

Тя е използвала Base64 текст и замяна на шел команди, за да декодира дестинацията едва при изпълнение на командата – тактика, подобна на техниките, наблюдавани при кодирани с Base64 зловредни команди, които крият вредна дейност от бърз преглед.

След декодирането командата се е свързвала с инфраструктура, несвързана с доставчика на софтуер, и е използвала опцията -k на curl, която пропуска валидирането на сертификати.

Изследователите откриват, че същата инфраструктура поддържа доставката на зловреден код, дейности по управление и контрол (C2) и кражба на данни от крипто портфейли.

Операцията също така е сменяла множество примамки под формата на страници за споделяне на Claude в рамките на същата рекламна кампания в Google Ads.

Този подход означава, че премахването на едно злонамерено ръководство или реклама може да не спре по-широката кампания, подобно на други атаки с инсталатори през Google Ads, които експлоатират потребители, търсещи доверен софтуер.

MacSync може да събира информация от macOS Keychain, запазени пароли в браузъра, сесийни бисквитки, SSH ключове, облачни идентификационни данни, настройки на Kubernetes и токени на разработчици.

Откраднатите сесийни бисквитки могат да позволят на атакуващите да превземат вписани акаунти, без да е необходима обичайната стъпка за многофакторна автентификация на жертвата.

За разработчиците последиците могат да се разпространят извън единичен Mac. Достъпът до изходни хранилища, облачни среди, акаунти за публикуване на пакети и системи за внедряване може да бъде изложен на риск, което показва защо кампаниите с инфостийлъри за macOS се разширяват към работни процеси, насочени към разработчици.

Зловредният софтуер също така е насочен към сесии на Telegram Desktop и над 80 портфейла за криптовалута. Изследователите предупреждават, че той може да модифицира Ledger Live, за да прихване информация за портфейла, така че простото изтриване на инфостийлъра може да остави компрометирано приложение за портфейл.

MacSync осигурява устойчивост чрез LaunchAgent, който прилича на инструмент за обновяване Google Keystone, и оставя междинни файлове в системата.

Екипите за сигурност трябва да третират всяко изпълнение на командата като пълно компрометиране на устройството и идентификационните данни, вместо да приемат, че само почистването с антивирусна програма решава инцидента.

Потребителите трябва да избягват спонсорирани резултати, когато инсталират инструменти за разработчици, и вместо това да отварят официалната документация на доставчика директно.

Преди да стартират терминална команда, те трябва да декодират скрития текст, да инспектират всяка дестинация и да отхвърлят команди, които деактивират проверките на сертификати или се свързват с несвързани домейни.

Ако командата е била изпълнена, засегнатият Mac трябва незабавно да бъде изолиран и повече да не се използва за действия по възстановяване.

От чисто устройство жертвите трябва да променят паролите и ключовете си, да анулират браузърните сесии и сесиите на разработчици, да прегледат дейността в изходния код и CI/CD системите, да преместят криптовалутата в нов портфейл и да преинсталират операционната система на компютъра.

Тези стъпки стават все по-важни, тъй като зловредният софтуер за macOS използва Google Ads, за да експлоатира доверието в резултатите от търсенето и разпознаваемите онлайн услуги.

Докладването на злонамерената страница за споделяне и свързаната с нея рекламна кампания също може да помогне за прекъсването на подобни примамки.