Een neppe Claude-installer bereikt Mac-gebruikers via een Google-advertentie die naar een Bing-resultaat verwijst en daarna via een gehackte winkelwebsite, meldt Push Security.
Een medewerker die de aangeboden opdracht kopieert, kan daarmee code van een aanvallersserver direct in de macOS-shell uitvoeren. Voor Nederlandse organisaties met Mac-werkplekken raakt een gewone softwarezoekopdracht zo aan systeemtoegang en controle over wat er op zakelijke apparaten draait.
De Bing-redirect verbergt de eindbestemming
Push Security beschrijft een advertentie bij de zoekopdracht “claude mac”. Het gesponsorde resultaat toonde bing.com als zichtbare bestemming. De klik ging eerst door Googles advertentie-omleiding en daarna naar Bings klikvolgsysteem, bing.com/ck/a. Bing stuurde de browser met JavaScript door naar de “about us”-pagina van een Zuid-Amerikaanse homeopathiewinkel. Die WordPress-site was gehackt en verwees verder naar claude-desk-code[.]com, waar een nagemaakte Claude-downloadpagina stond.

De WordPress-pagina controleerde de Bing-verwijzer en browserheaders; de namaakpagina liet alleen bezoekers met Google of Bing als verwijzer door. Wie de eind-URL rechtstreeks opende, kreeg een 404-pagina. Een urlquery-scan van 7 oktober kwam bij rechtstreeks bezoek eveneens uit op de 404-pagina. Daardoor kregen scanners die alleen de eindbestemming bezochten niet dezelfde inhoud te zien als iemand die via de advertentie kwam.
De Bing-link bevatte een tijdstempel die naar 5 oktober 2026 decodeert, waarschijnlijk het moment waarop Bing de URL genereerde. Push publiceerde de browsertrace op 9 oktober. Die data zeggen niets over hoe lang de route actief was of hoeveel mensen de opdracht uitvoerden.
De kopieerknop zet een andere opdracht klaar
De namaakpagina toonde Anthropics echte installatieopdracht curl -fsSL https://claude.ai/install.sh | bash. De knop “Copy” plaatste echter een andere regel op het klembord. Die decodeerde met openssl een verborgen URL, haalde met curl een .dat-bestand op en gaf de inhoud meteen door aan zsh. Voor de gebruiker printte de opdracht eerst een tekst met het echte claude.ai/install.sh-adres. Ook in Terminal leek de installatie daardoor naar Claude te verwijzen.
Anthropic documenteert die regel als installatieopdracht voor Claude Code op macOS en Linux. Voor Claude Desktop verwijzen de officiële instructies Mac-gebruikers naar de downloadpagina en een installatiebestand. De nepinstaller zette verschillende Claude-producten op één pagina en gebruikte een echte Code-opdracht als vertrouwenssignaal.
Push noemt deze werkwijze InstallFix: een pagina doet alsof iemand software installeert, terwijl de gebruiker zelf een verborgen shell-opdracht uitvoert. De uitvoering begint pas na het plakken in Terminal. Dat maakt de laatste gebruikershandeling een deel van de aanvalsketen, naast de advertenties en de omleiding.
ClickFix krijgt verschillende voordeuren
De huidige campagne is verwant aan eerdere ClickFix-routes en vormt een afzonderlijk incident. In juli leidde een Bing-advertentie naar een Claude Artifact op het echte claude.ai-domein; Huntress meldde 29 besmette Windows-organisaties en SectopRAT.
Een andere ingang gebruikte Google-advertenties voor een neppe Custom GPT. Na de GPT stuurde een nagemaakte verificatiepagina Windows-gebruikers naar PowerShell. Huntress koppelde minstens 40 incidenten aan de gebruikte Google Sites-host; twee besmettingen waren bevestigd via een Custom GPT. De ClickFix-campagne via een neppe Custom GPT met 40 gerelateerde incidenten en twee bevestigde GPT-besmettingen verschilde in platform en tussenstappen; in beide routes startte de gebruiker zelf code.
Ook macOS kent al ClickFix-aanvallen waarbij een site een Terminal-opdracht als oplossing presenteert. Microsoft beschreef meerdere macOS-campagnes waarin geplakte Terminal-opdrachten scripts ophaalden en infostealers uitvoerden, waaronder MacSync, Shub Stealer en AMOS. Een nep-CAPTCHA die Mac-gebruikers Terminal liet openen om een DMG met AMOS te starten volgde een andere route. Palo Alto Networks Unit 42 documenteerde dat de opdracht de schijfkopie onzichtbaar monteerde en de AMOS-verwante app startte. De gedeelde stap is dat iemand een webinstructie vertrouwt en zelf shell-code start. Microsoft waarschuwt dat zulke scripts niet dezelfde Gatekeeper-controle krijgen als een app die vanuit Finder wordt geopend.
De payload en de omvang blijven open
BleepingComputer meldt dat de uiteindelijke payload nog niet is geïdentificeerd. De waargenomen opdracht eindigt bij een .dat-bestand dat naar zsh wordt gestreamd. De bronnen stellen niet vast welke malware daarna draait, welke gegevens die kan benaderen of hoeveel gebruikers de volledige route hebben gevolgd. Er is daarom geen grond om deze campagne aan SectopRAT, AMOS of een andere bekende familie toe te schrijven.
Push zegt dat vier op de vijf ClickFix-aanvallen die het zelf detecteert via zoekmachines bij slachtoffers aankomen. Dat is eigen detectiedata van een beveiligingsbedrijf, geen meting van alle ClickFix-incidenten; de blog noemt geen steekproefomvang of meetperiode. Push meldt ook dat het de campagne in een klantomgeving aantrof en publiceert geen aantal getroffen organisaties.
Voor een Nederlands team is de aantoonbare grens in deze keten de handeling in Terminal. De advertentie verbergt de bestemming, de namaakpagina levert de instructie en de gebruiker start de code zelf. De inhoud van het .dat-bestand is nog niet geanalyseerd, dus de uiteindelijke impact blijft onbekend.
Veelgestelde vragen
Van klik naar controle
Ik denk mee over de digitale controle die in een werkproces ontbreekt, ontwerp hoe die hoort te werken en bouw de oplossing van eerste schets tot livegang. Waar het kan, draait die op je eigen infrastructuur.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

