Bing 주소를 내세운 Google 광고, 가짜 Claude 설치 페이지로 연결
BleepingComputer에 따르면 Push Security가 Bing의 정상 리디렉션 주소를 악용한 Google 검색 광고 공격을 발견했다. 가짜 Claude 설치 페이지는 화면에 공식 명령을 보여주지만 복사 버튼으로 악성 명령을 넣어 macOS에서 외부 스크립트를 실행하도록 유도한다. 최종 악성코드의 종류는 확인되지 않았다.
연구진은 ‘claude mac’을 검색한 이용자를 겨냥한 악성 Google 광고를 발견했다.
광고는 bing.com을 목적지로 표시한 뒤 Bing의 클릭 추적 주소와 해킹된 소매업체 WordPress 사이트를 거쳐 가짜 다운로드 페이지로 연결했다.
중간 사이트는 Bing 참조 정보와 브라우저 헤더를 검사하고, 가짜 페이지는 Google·Bing에서 들어왔는지 확인한다. 직접 방문하면 404 페이지로 보내 분석을 어렵게 한다.
복사 버튼은 표시된 공식 설치 명령 대신 공격자 서버의 파일을 내려받아 zsh로 실행하는 명령을 클립보드에 넣는다.
보도는 최종 페이로드가 확인되지 않아 어떤 악성코드가 설치되는지는 알 수 없다고 설명했다.
광고에 표시된 정상 도메인과 설치 페이지의 명령만으로는 안전성을 판단하기 어렵다. 복사된 명령이 화면의 내용과 같은지도 살펴야 한다.
원문
- Hackers abuse Google Ads, Bing redirects to push Claude ClickFix attacksHacker News · 원문 2026-10-10