时间
2026年10月11日(北京时间),安全厂商 Push Security 公布对新型恶意广告重定向链路“Adception”的完整分析;此前一天 10 月 10 日,BleepingComputer 报道黑客正滥用 Google Ads 与 Bing 搜索结果重定向,向用户推送伪装成 Claude 的 ClickFix 恶意安装包。Push Security 捕获的 Bing 链接内含时间戳,解码后为 2026 年 10 月 5 日,显示该链路至少已运行数日。
地点
全球范围,主要针对在 Google 上搜索 Claude、Claude Code 等 AI 开发工具下载页的用户。攻击链横跨 Google 广告点击跳转、Bing 点击跟踪重定向、被攻陷的南美顺势疗法零售网站与最终的假 Claude 下载页。Trend Micro 对同类 Claude 恶意广告活动的统计显示,亚太区占确认受害者的 67.2%,其中台湾地区单独占 30.5%。
人物
攻击方是运营 ClickFix 工具包的犯罪团伙,Push Security 依据其请求头 HMAC 特征将该团伙内部追踪为 AcSig。受害方主要是习惯在终端复制粘贴安装命令的开发者群体。防御方包括 Push Security、Trend Micro(TrendAI Research)、Bitdefender、Huntress、7AI 等安全厂商;Anthropic 在收到 Trend Micro 通报后封禁了相关账号、禁用恶意共享对话,并为共享聊天功能增加滥用防护。
事件详情
Push Security 发现,Google 上搜索“claude mac”出现的赞助结果,标注域名竟然是 bing.com。点击后依次发生四跳:Google 广告点击跳转 google.com/aclk(302)→ Bing 结果点击跟踪 bing.com/ck/a(以 JavaScript 转发,状态 200)→ 被攻陷的合法零售网站“关于我们”页面(302)→ 假冒 Claude 下载站 claude-desk-code[.]com。链路设置了两层隐藏:被攻陷站点要求必须带 Bing referrer 与特定浏览器头才返回恶意页面,假 Claude 站点则用 JavaScript 读取 document.referrer,非 Google/Bing 来源一律跳转 404 页面。最终页面高度仿冒 Claude 下载页,页面显示的是 Anthropic 真实命令 curl -fsSL https://claude.ai/install.sh | bash,但“复制”按钮写入剪贴板的却是另一条命令:先打印一条看似合法的 claude.ai 地址,再从 base64 解码出的 lake-90[.]com 地址拉取脚本并经 zsh 执行,用户在终端看到的始终是正常的 Claude 网址。BleepingComputer 称此类攻击已被用于大规模投放。
背景
ClickFix/InstallFix 是一种不利用软件漏洞、全靠诱骗用户手动粘贴运行命令的社会工程手法。近月针对 AI 编程工具的恶意广告持续升温:Bitdefender 3 月曾发现伪装 Claude Code 的 Google 广告,将 Windows 用户引向 mshta.exe 远程载荷、macOS 用户引向 base64 解码多阶段后门;Trend Micro 追踪的活动在 4 月 8 日至 6 月 14 日的七周内投放了 106 个恶意主机名、共六波攻势,冒充 ChatGPT Codex、Perplexity、Cursor IDE、JetBrains、Claude AI 等至少六个品牌,其中 92 个托管在受信任的 GitLab Pages 域名下,后期更转而滥用 claude.ai 的共享对话功能托管钓鱼指令,82.8% 的流量瞄准 AI 开发工具搜索词。
影响
开发者在搜索 AI 工具时极易中招:攻击链借 Google、Bing 与被攻陷正规网站的可信域名层层过检,广告审核、URL 扫描与浏览器安全浏览启发式均被绕过,传统基于域名信誉的防护基本失效;复制粘贴一条命令即可导致 macOS 后门、Windows 木马与凭据窃取。对 Anthropic 而言,品牌与 claude.ai 分享功能被武器化带来额外滥用风险,公司已在通报后封号并加装防护;对 Google 与微软而言,广告目的地审核与点击跟踪重定向被当作跳板,暴露出投放与跳转链路的审核盲区。
总结
这不是利用漏洞的入侵,而是一条把可信域名串成跳板的新型恶意广告链路:Google 广告以 Bing 重定向作为点击 URL,再经被攻陷的正规网站送达高仿 Claude 安装页,用“复制”按钮偷换命令,把恶意脚本送进用户终端。开发者下载 AI 工具前应直接访问官方域名、逐字核对终端命令;广告平台与搜索引擎也需要对“广告目的地只是另一个搜索结果页”这类异常链路加强审核。
参考来源
1. https://pushsecurity.com/blog/adception-malvertising-another-search-engines-search-results
2. https://www.bleepingcomputer.com/news/security/hackers-abuse-google-ads-bing-redirects-to-push-claude-clickfix-attacks/
3. https://www.trendmicro.com/en_us/research/26/f/claudeai-shared-chat-abused-in-malvertising.html
4. https://www.bitdefender.com/en-us/blog/labs/fake-claude-code-google-ads-malware
5. https://www.huntress.com/blog/clickfix-malware-buried-in-images
6. https://blog.7ai.com/claude-fraud-malware-campaign-ai-developer-tools
7. https://www.darkreading.com/cloud-security/installfix-attacks-fake-claude-code







