Entdeckt wurde die Kampagne nach Angaben von Push Security, nachdem die Forscher eine bösartige Google-Anzeige bemerkten, die auf Nutzer mit der Suchanfrage „claude mac" zielte. Anders als bei üblichem Malvertising, das direkt auf Domains der Angreifer führt, zeigte das gesponserte Suchergebnis die legitime Domain bing.com an und wirkte dadurch unverdächtig.

Beim Klick lief der Aufruf laut Push Security zunächst über die Werbeweiterleitung von Google und anschließend über den Klick-Tracking-Endpunkt bing.com/ck/a. Von dort wurde der Browser auf eine legitime, aber kompromittierte WordPress-Website eines südamerikanischen Einzelhändlers geleitet, die die Besucher schließlich an claude-desk-code[.]com weiterreichte — eine gefälschte Claude-Downloadseite, die macOS-Nutzer zur Ausführung schädlicher Befehle verleiten soll.

Die Klick-Tracking-Weiterleitungen von Bing arbeiten mit JavaScript. Dadurch können Angreifer Nutzer auf bösartige Seiten umleiten, während der Datenverkehr so aussieht, als stamme er von Bing.

Hinzu kommen zwei Ebenen von Cloaking, die verhindern sollen, dass unerwünschte Besucher die Schadkomponente zu Gesicht bekommen. Die kompromittierte WordPress-Seite prüft vor der Weiterleitung, ob ein Bing-Referrer und bestimmte Browser-Header vorliegen; die gefälschte Claude-Seite verifiziert per JavaScript, dass Besucher von Google oder Bing kommen. Wer die Adressen direkt aufruft, landet auf einer 404-Fehlerseite — das erschwert die Analyse durch automatisierte Sicherheitsscanner.

Gefälschter Installer mit manipulierter Zwischenablage

Am Ende der Kette steht eine überzeugende Nachbildung der Claude-Downloadseite, die einen macOS-Installer über einen im Terminal einzugebenden Befehl anbietet. Angezeigt wird dabei der echte Installationsbefehl von Anthropic: curl -fsSL https://claude.ai/install.sh | bash. Ein Klick auf die Kopierschaltfläche legt jedoch einen anderen, bösartigen Befehl in die Zwischenablage.

Dieser ausgetauschte Befehl gibt zunächst eine Meldung aus, die den Download von Claude über die offizielle Website von Anthropic vorgibt, dekodiert tatsächlich aber eine Base64-kodierte URL, die auf lake-90[.]com verweist. Anschließend lädt er mit curl unbemerkt eine .dat-Datei vom Server der Angreifer und leitet deren Inhalt direkt zur Ausführung an die macOS-Z-Shell (zsh) weiter. Opfer sehen damit sowohl auf der Downloadseite als auch im Terminal die legitime Claude-Installations-URL, obwohl ein völlig anderes Skript ausgeführt wird.

Welche Schadsoftware am Ende ausgeliefert wird, ist offen — die finale Nutzlast ist unbekannt. Push Security hat nach eigenen Angaben mehrere Domains identifiziert, die zum selben ClickFix-Baukasten gehören, den das Unternehmen intern als AcSig führt. Sie verwenden einen identischen macOS-Installationsbefehl, dieselbe Struktur der Payload-URL und dieselbe Installer-Oberfläche.