ハッカーがGoogle広告とBingのリダイレクトを悪用し、偽ClaudeインストーラーでClickFix攻撃を仕掛ける

Hackers abuse Google Ads, Bing redirects to push Claude ClickFix attacks

Push Securityの研究者が「Adception」と名付けた手口では、Google検索広告の遷移先に正規のbing.comドメインを表示させ、Bingのクリック追跡エンドポイントを経由して侵害されたWordPressサイトへと誘導する。さらに偽のClaudeダウンロードページでは、コピーボタンを押すと正規のインストールコマンドが悪意あるコマンドにすり替えられ、macOSのzshで実行されてしまう。最終ペイロードは不明だが、同一のClickFixツールキットを使う複数のドメインが確認されている。

被害者はダウンロードページでもターミナルでも正規のClaudeインストールURLを目にするが、実際にはまったく別のスクリプトが実行されているのだ。
  1. beloch

    もし、こうした詐欺リンクをクリックしそうな人(あるいはその関係者)を知っているなら、その人のためにブラウザに広告ブロッカーをインストールしてあげてほしい。必要なら、より優れたブラウザにアップグレードしてあげよう。ただ「そうすべきだ」と伝えるだけでは不十分だ。その人のコンピュータの前に座り、実際にやってあげよう。広告はもはや安全上のリスクになっており、それはすぐには変わりそうにない。

  2. jurf

    なんて素晴らしいガーデンパス文なんだ[1]。

    1: https://en.wikipedia.org/wiki/Garden-path_sentence

  3. 7373737373

    Googleは広告をまったく審査していないか、あるいは誤解を招く虚偽の広告や詐欺を意図的にユーザーに届けることを許しているようだ。「お使いのPDFリーダーを更新してください」といった「広告」を通すことで、怠慢と無知、あるいは悪意によって詐欺から利益を得ている。そして、報告されてもそれらに対処しない。

    広告を公の場に出すすべての企業は、より高い基準を課されている。

この日のほかの記事

2026-10-10