
Un anuncio de Google con enlace de Bing lleva a un falso Claude
Push Security detectó un anuncio que pide pegar en Terminal un comando distinto al que se ve. El programa que instala sigue sin identificarse.
Un anuncio de Google atrapa a quien busca "claude mac", según un informe de Push Security, firma de ciberseguridad, fechado el 9 de octubre. El anuncio muestra bing.com como dominio, el de otro buscador, y el clic desemboca en una página que se hace pasar por el instalador de Claude para Mac.
Antes de llegar ahí, el clic pasa por un enlace de seguimiento de Bing y por el sitio comprometido de un comercio en línea. BleepingComputer lo describe como una tienda WordPress de un minorista sudamericano. Para Push, el equipo que revisa los anuncios de Google dio el visto bueno a un destino que no era más que otro buscador.
La trampa está en el botón de copiar. La página muestra el comando de instalación que parece el de Anthropic, pero deja en el portapapeles otro. Ese comando decodifica una dirección en Base64, descarga un archivo con curl y se lo pasa a zsh, el intérprete de Terminal, para que lo ejecute. Según Push, la ventana muestra una dirección legítima de Claude mientras el script corre.
Cómo se esconde
La cadena revisa de dónde viene el visitante. El sitio comprometido exige llegar desde Bing, y la página falsa exige llegar desde Google o Bing: quien entra directo ve un error 404. Eso dificulta que un analista reproduzca el ataque.
El nombre que Push da al método es "Adception". Lo asocia con un kit de ClickFix, un tipo de ataque en el que el propio usuario pega un comando que cree legítimo, y lo rastrea como AcSig. Otros dominios reutilizan el mismo instalador y el mismo comando, según el informe, que los enumera. La empresa afirma que lo detectó en el entorno de un cliente y que sus clientes no tienen que hacer nada.
Lo que no se sabe
Ni Push ni BleepingComputer han identificado el programa final: BleepingComputer lo califica de desconocido. Tampoco dicen si Google retiró el anuncio ni si Microsoft cerró la ruta de redirección de Bing, y no hay datos por país, así que no se sabe si hubo casos en México.
Las dos fuentes son en la práctica una: BleepingComputer reporta el informe de Push, no una verificación independiente. Queda por confirmar qué instala el comando y cuándo desaparece el anuncio.



