Quem procurava no Google por "claude mac" podia encontrar, entre os resultados patrocinados, um anúncio que parecia apontar para o bing.com. Era o início de uma cadeia de redireccionamentos que terminava numa imitação da página de download do Claude, o assistente de IA da Anthropic. Essa página estava preparada para levar utilizadores de macOS a correr comandos maliciosos no Terminal. Os investigadores da Push Security, que descreveram a campanha, deram à técnica o nome "Adception".
Como funciona o esquema
A maior parte das campanhas de anúncios maliciosos envia as vítimas directamente para domínios controlados pelos atacantes. Neste caso, o destino visível do anúncio era um endereço legítimo do Bing. Isto torna o resultado menos suspeito e, segundo os investigadores, parece pensado para contornar as verificações de segurança das plataformas de publicidade.
O percurso tinha várias etapas:
- o clique passava pelo redireccionamento normal dos anúncios da Google;
- seguia para o serviço de registo de cliques do Bing, que reencaminha o navegador através de JavaScript;
- chegava a um site WordPress legítimo, mas comprometido, de um retalhista sul-americano;
- terminava em claude-desk-code[.]com, a página falsa.
Pelo caminho há dois filtros. O site comprometido só reencaminha quem chega do Bing com determinadas características do navegador. A página falsa confirma depois, por JavaScript, que o visitante veio do Google ou do Bing. Quem tenta abrir os endereços directamente recebe uma página de erro 404. Assim, o ataque fica escondido das ferramentas automáticas de análise.
O comando que se copia não é o que se vê
A página falsa imita bem a original e propõe instalar o Claude no Mac com um comando a colar no Terminal. É aqui que entra a técnica conhecida como ClickFix, que consiste em convencer o próprio utilizador a executar código malicioso.
O texto mostrado no ecrã é o comando oficial da Anthropic, mas o botão de copiar coloca outra coisa na área de transferência. O comando substituto escreve uma mensagem a dizer que está a descarregar o Claude do site oficial. Em paralelo, descodifica um endereço escondido em Base64, que aponta para lake-90[.]com. Depois descarrega discretamente um ficheiro desse servidor e entrega-o à shell do macOS para ser executado. A vítima vê o endereço legítimo na página e no Terminal, mas o script que corre é completamente diferente.
Os investigadores não conseguiram determinar o que é instalado no fim. Não se sabe, portanto, que software malicioso chega ao computador, nem se chega algum. A Push Security identificou ainda vários outros domínios ligados ao mesmo conjunto de ferramentas, a que chama AcSig. Todos usam o mesmo comando, a mesma estrutura de endereços e a mesma interface.
Porque importa
O ataque junta três factores que tornam a desconfiança mais difícil: um anúncio num motor de busca conhecido, um domínio de confiança à vista e um produto de IA que muitos profissionais procuram instalar por iniciativa própria. Além disso, a instalação por linha de comandos cria o hábito de copiar e colar sem ler. Neste esquema, nem ler o comando no ecrã chega, porque o que fica copiado é outra coisa.
O que muda para as empresas
Para as empresas, o risco está menos na tecnologia e mais no comportamento. Muitos colaboradores instalam ferramentas de IA por conta própria, a partir de uma pesquisa rápida, e o primeiro resultado é muitas vezes um anúncio. Esta campanha mostra que nem um domínio conhecido no anúncio nem um comando aparentemente oficial no ecrã garantem que a instalação é legítima. Mostra também que os Mac não estão fora da mira.
Como o código final não é conhecido, não é possível medir o dano possível. Qualquer script executado desta forma corre, no entanto, com as permissões do utilizador e pode ter acesso aos seus ficheiros e sessões. Um portátil de trabalho comprometido por este método pode tornar-se uma porta de entrada para contas e dados da empresa.
O que recomendamos
Definir uma lista curta de ferramentas de IA aprovadas e indicar, para cada uma, o endereço oficial de instalação, de preferência guardado nos favoritos ou num documento interno. Sempre que possível, a instalação deve ficar a cargo da equipa de IT. Convém lembrar aos colaboradores que não devem instalar software a partir de anúncios patrocinados e que não devem colar no Terminal, nem na linha de comandos do Windows, comandos copiados de páginas web. Se for mesmo necessário, devem colá-lo primeiro num editor de texto e confirmar o que lá está.
No plano técnico, vale a pena activar filtragem de DNS ou de navegação que bloqueie domínios maliciosos conhecidos. Também é útil garantir que os Mac têm protecção e monitorização ao mesmo nível dos computadores Windows. Se alguém suspeitar que correu um comando destes, deve desligar o equipamento da rede e avisar logo o IT. A seguir, as palavras-passe e sessões usadas nesse computador devem ser alteradas a partir de outro dispositivo. Na MCIT, a lista de ferramentas aprovadas é o primeiro passo que costumamos sugerir, porque exige pouco investimento e reduz muito a improvisação.
Falar connoscoArtigo preparado com apoio de inteligência artificial, revisto e aprovado por Marco Cerruti, MCIT.