Google Ads si redirecturile Bing sunt folosite ca paravan pentru atacuri ClickFix care duc la instalatoare false de Claude. Daca rulezi reclame platite sau administrezi un site WordPress, încrederea în domeniul de destinatie nu mai e suficienta. Verificarea click URL-urilor si a endpoint-urilor de tracking devine parte din procesul de marketing, nu doar din cel de securitate.
Ce s-a intamplat, pe scurt
Cercetatorii de la Push Security au descoperit o campanie in care atacatorii au folosit redirecturi legitime din rezultatele de cautare Bing drept click URL-uri in anunturi Google. Tehnica a fost botezata "Adception". Anuntul afisa domeniul bing.com, ceea ce il facea sa para mai putin suspect. La click, utilizatorul trecea mai intai prin redirectul de publicitate al Google, apoi ajungea la endpoint-ul de tracking bing.com/ck/a, care il trimitea mai departe catre un site WordPress compromis al unui retailer sud-american. De acolo, vizitatorul era redirectionat catre claude-desk-code[.]com, o pagina falsa de descarcare Claude pentru macOS. Campania folosea doua straturi de cloaking: site-ul WordPress verifica referrer-ul Bing si anumiti headeri de browser, iar pagina falsa verifica prin JavaScript ca vizitatorul vine din Google sau Bing. Cine accesa direct URL-ul rau primea un 404. Pagina finala imita convingator instalarea Claude, insa butonul de copiere punea in clipboard o comanda modificata, care decoda un URL Base64 catre lake-90[.]com, descarca un fisier .dat si il executa direct in zsh. Payload-ul final nu a fost identificat. Sursa: BleepingComputer.
De ce functioneaza atacul: increderea in domeniu ca vector
Mecanismul e simplu si, exact de asta, eficient. Sistemul de incredere al utilizatorului si, partial, al scannerelor automate se bazeaza pe domeniul afisat. "bing.com" trece filtrul mental instant. Nimeni nu se uita la structura completa a unui click URL dintr-un anunt sponsorizat. Aici se sparge lantul de verificare.
Pentru cineva care lucreaza cu trafic platit, e o lectie dura. Am construit ani la rand procese in care ne uitam la sursa, la creative, la landing page, la conversii. Prea rar ne uitam la ce se intampla in redirect chain. Un click URL poate avea trei-patru hopuri pana la destinatie, iar fiecare hop e o poarta care poate fi deturnata sau exploatata.
Cloakingul nu e nou, dar nivelul de rafinament creste. Faptul ca atacatorii verifica referrer-ul si headerii de browser inseamna ca stiu exact cum arata traficul legitim din reclame. Blocheaza scanerele si pe cei care ajung accidental. Asta nu e un atac oportunist, e o operatiune gandita pe baza modului in care functioneaza sistemele de publicitate.
Ce nu putem afirma inca
Nu stim ce malware final se instala. Deci nu putem evalua impactul real asupra victimelor. Nu stim cate conturi de Google Ads au fost compromise, cate anunturi au rulat sau cat timp au fost active. Nu stim daca e o campanie izolata sau o retea mai larga, desi existenta mai multor domenii cu aceeasi structura de toolkit sugereaza o operatiune recurenta.
De asemenea, nu stim daca Google sau Microsoft au intervenit pe partea de filtrare si cat de repede. Orice afirmație despre "pagube de milioane" sau "sute de victime" ar fi speculatie. Ne oprim la ce e verificat.
Ce inseamna pentru tine, ca antreprenor sau marketer roman
Daca rulezi Google Ads, chiar si cu bugete mici, ai trei lucruri de facut saptamana asta.
Primul: verifica-ti contul de reclame. Nu doar campaniile si bugetele. Uita-te la click URL-urile finale, la tracking template-urile la nivel de cont, la orice modificare pe care nu ti-o amintesti. Un cont compromis nu iti fura doar bugetul, iti fura brandul. Utilizatorul care da click si ajunge pe un site fals asociaza numele tau cu o experienta rea.
Al doilea: securizeaza-ti site-ul WordPress, mai ales daca e si landing page pentru campanii. Atacul de fata a folosit un WordPress compromis ca punct intermediar. Un site neactualizat, cu pluginuri vechi, poate deveni veriga lipsa dintr-un lant care porneste de la un retailer si ajunge sa pacaleasca vizitatori care cauta cu totul altceva. Am scris recent despre vulnerabilitatile din WordPress 7.1.3 si e un moment bun sa verifici versiunea si pluginurile.
Al treilea: educa echipa. Nu e un subiect de IT, e un subiect de operare. Media buyer-ul care nu verifica unde duce un anunt si nu intelege ca "bing.com" in URL nu garanteaza nimic devine vulnerabilitatea din procesul tau.
Pentru echipele de ecommerce care ruleaza trafic pe mai multe canale, Catalog API Shopify returneaza list_price e un reminder ca integrarile si datele schimba constant regulile. La fel se intampla si cu partea de securitate a canalelor de trafic. Nu e o investitie unica, e un proces care se reia lunar.
Ce propunem concret: un mini-audit de trafic platit
Iata un set de pasi pe care ii putem rula intr-un audit operational. Sunt recomandari, nu constatari dintr-un test intern. Fiecare punct se verifica si se documenteaza, nu se presupune.
Unu: inventar complet al click URL-urilor si tracking template-urilor din toate conturile. Marcam fiecare redirect care nu duce direct catre proprietatea noastra.
Doi: verificare manuala a fiecarui hop din lantul de redirect, in browser curat si in mod incognito. Testam cu referrer Google si observam comportamentul.
Trei: verificare a site-urilor care fac parte din lant, inclusiv parteneri sau integratori care ne preiau traficul. Cerem confirmarea ca nu au fost compromise.
Patru: revizuirea accesului la conturile de reclame. Cine are permisiuni de modificare, cand au fost acordate, ce s-a schimbat in ultimele 90 de zile.
Cinci: monitorizare pentru schimbari neasteptate in CTR sau in calitatea traficului. Un anunt deturnat poate produce cifre care par bune pe termen scurt, pentru ca utilizatorul chiar face click, chiar daca nu e clientul tau.
Acest tip de verificare e exact ce separa operarea de reactie. Nu e o problema rezolvabila cu un plugin. E o disciplina.
FAQ
Ce e un atac ClickFix? Este o tehnica in care pagina malițioasa pacaleste utilizatorul sa copieze si sa execute manual o comanda, de regula intr-un terminal. In cazul de fata, pagina imita instalarea Claude si substituie comanda legitima cu una care descarca si ruleaza un script de pe un server controlat de atacatori. Faptul ca utilizatorul executa comanda ocoleste mare parte din protectiile automate.
Daca nu rulez reclame Google, sunt in siguranta? Nu neaparat. Atacul a folosit atat Google Ads cat si un site WordPress compromis ca verigi. Daca adminstrezi un site care are trafic si este folosit in lanturi de redirect, poti deveni parte din infrastructura de atac fara sa stii. Verificarea periodica a site-ului si a pluginurilor ramane necesara.
Ce fac daca banuiesc ca unul din anunturile mele a fost deturnat? Opresti campania, salvezi dovezile, verifici jurnalul de modificari la nivel de cont si raportezi. Contactezi platforma si, daca e cazul, autoritatile. Nu repornesti campania pana nu intelegi cum s-a produs deturnarea.
AI-ul ajuta la analiza, omul decide, agentia executa
Uneltele de AI pot accelera partea de inventariere: scanarea click URL-urilor, compararea tracking template-urilor, marcarea schimbarilor suspecte in conturi. Pot genera rapoarte si pot semnala anomalii in cifre inainte ca un om sa observe.
Ce nu poate face AI-ul e sa decida. Media buyer-ul decide daca un anunt trebuie oprit, daca un partener e de incredere, daca un lant de redirect e justificat de business. Judecata rămâne umana. Iar pasul concret, auditul pe conturile tale, il face ALLSoft Agency. Fara hype, fara promisiuni de securitate absoluta. Verificam, documentam si iti spunem exact ce am gasit.
Comentarii
Ca sa lasi un comentariu, conecteaza-te sau fa-ti un cont gratuit.
Niciun comentariu inca. Fii primul.