MacBook Pro met code op het scherm
Nieuws10 oktober · 12:365 min leestijd

Aanvallers lokken Mac-gebruikers via Google Ads en Bing naar neppe Claude-installer

Een Google-advertentie die naar Bing lijkt te wijzen, leidt Mac-gebruikers via een gehackte winkelpagina naar een neppe Claude-download. De kopieerknop geeft een ander Terminal-commando door; wat dat commando uitvoert, is nog onbekend.

Een neppe Claude-installer bereikt Mac-gebruikers via een Google-advertentie die naar een Bing-resultaat verwijst en daarna via een gehackte winkelwebsite, meldt Push Security.

Een medewerker die de aangeboden opdracht kopieert, kan daarmee code van een aanvallersserver direct in de macOS-shell uitvoeren. Voor Nederlandse organisaties met Mac-werkplekken raakt een gewone softwarezoekopdracht zo aan systeemtoegang en controle over wat er op zakelijke apparaten draait.

De Bing-redirect verbergt de eindbestemming

Push Security beschrijft een advertentie bij de zoekopdracht “claude mac”. Het gesponsorde resultaat toonde bing.com als zichtbare bestemming. De klik ging eerst door Googles advertentie-omleiding en daarna naar Bings klikvolgsysteem, bing.com/ck/a. Bing stuurde de browser met JavaScript door naar de “about us”-pagina van een Zuid-Amerikaanse homeopathiewinkel. Die WordPress-site was gehackt en verwees verder naar claude-desk-code[.]com, waar een nagemaakte Claude-downloadpagina stond.

Screenshot van een Google-advertentie voor Bing naast de nagemaakte Claude-downloadpagina. Beeld: Push Security
Screenshot van een Google-advertentie voor Bing naast de nagemaakte Claude-downloadpagina. Beeld: Push Security

De WordPress-pagina controleerde de Bing-verwijzer en browserheaders; de namaakpagina liet alleen bezoekers met Google of Bing als verwijzer door. Wie de eind-URL rechtstreeks opende, kreeg een 404-pagina. Een urlquery-scan van 7 oktober kwam bij rechtstreeks bezoek eveneens uit op de 404-pagina. Daardoor kregen scanners die alleen de eindbestemming bezochten niet dezelfde inhoud te zien als iemand die via de advertentie kwam.

De Bing-link bevatte een tijdstempel die naar 5 oktober 2026 decodeert, waarschijnlijk het moment waarop Bing de URL genereerde. Push publiceerde de browsertrace op 9 oktober. Die data zeggen niets over hoe lang de route actief was of hoeveel mensen de opdracht uitvoerden.

De kopieerknop zet een andere opdracht klaar

De namaakpagina toonde Anthropics echte installatieopdracht curl -fsSL https://claude.ai/install.sh | bash. De knop “Copy” plaatste echter een andere regel op het klembord. Die decodeerde met openssl een verborgen URL, haalde met curl een .dat-bestand op en gaf de inhoud meteen door aan zsh. Voor de gebruiker printte de opdracht eerst een tekst met het echte claude.ai/install.sh-adres. Ook in Terminal leek de installatie daardoor naar Claude te verwijzen.

Anthropic documenteert die regel als installatieopdracht voor Claude Code op macOS en Linux. Voor Claude Desktop verwijzen de officiële instructies Mac-gebruikers naar de downloadpagina en een installatiebestand. De nepinstaller zette verschillende Claude-producten op één pagina en gebruikte een echte Code-opdracht als vertrouwenssignaal.

Push noemt deze werkwijze InstallFix: een pagina doet alsof iemand software installeert, terwijl de gebruiker zelf een verborgen shell-opdracht uitvoert. De uitvoering begint pas na het plakken in Terminal. Dat maakt de laatste gebruikershandeling een deel van de aanvalsketen, naast de advertenties en de omleiding.

ClickFix krijgt verschillende voordeuren

De huidige campagne is verwant aan eerdere ClickFix-routes en vormt een afzonderlijk incident. In juli leidde een Bing-advertentie naar een Claude Artifact op het echte claude.ai-domein; Huntress meldde 29 besmette Windows-organisaties en SectopRAT.

Een andere ingang gebruikte Google-advertenties voor een neppe Custom GPT. Na de GPT stuurde een nagemaakte verificatiepagina Windows-gebruikers naar PowerShell. Huntress koppelde minstens 40 incidenten aan de gebruikte Google Sites-host; twee besmettingen waren bevestigd via een Custom GPT. De ClickFix-campagne via een neppe Custom GPT met 40 gerelateerde incidenten en twee bevestigde GPT-besmettingen verschilde in platform en tussenstappen; in beide routes startte de gebruiker zelf code.

Ook macOS kent al ClickFix-aanvallen waarbij een site een Terminal-opdracht als oplossing presenteert. Microsoft beschreef meerdere macOS-campagnes waarin geplakte Terminal-opdrachten scripts ophaalden en infostealers uitvoerden, waaronder MacSync, Shub Stealer en AMOS. Een nep-CAPTCHA die Mac-gebruikers Terminal liet openen om een DMG met AMOS te starten volgde een andere route. Palo Alto Networks Unit 42 documenteerde dat de opdracht de schijfkopie onzichtbaar monteerde en de AMOS-verwante app startte. De gedeelde stap is dat iemand een webinstructie vertrouwt en zelf shell-code start. Microsoft waarschuwt dat zulke scripts niet dezelfde Gatekeeper-controle krijgen als een app die vanuit Finder wordt geopend.

De payload en de omvang blijven open

BleepingComputer meldt dat de uiteindelijke payload nog niet is geïdentificeerd. De waargenomen opdracht eindigt bij een .dat-bestand dat naar zsh wordt gestreamd. De bronnen stellen niet vast welke malware daarna draait, welke gegevens die kan benaderen of hoeveel gebruikers de volledige route hebben gevolgd. Er is daarom geen grond om deze campagne aan SectopRAT, AMOS of een andere bekende familie toe te schrijven.

Push zegt dat vier op de vijf ClickFix-aanvallen die het zelf detecteert via zoekmachines bij slachtoffers aankomen. Dat is eigen detectiedata van een beveiligingsbedrijf, geen meting van alle ClickFix-incidenten; de blog noemt geen steekproefomvang of meetperiode. Push meldt ook dat het de campagne in een klantomgeving aantrof en publiceert geen aantal getroffen organisaties.

Voor een Nederlands team is de aantoonbare grens in deze keten de handeling in Terminal. De advertentie verbergt de bestemming, de namaakpagina levert de instructie en de gebruiker start de code zelf. De inhoud van het .dat-bestand is nog niet geanalyseerd, dus de uiteindelijke impact blijft onbekend.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Van klik naar controle

Ik denk mee over de digitale controle die in een werkproces ontbreekt, ontwerp hoe die hoort te werken en bouw de oplossing van eerste schets tot livegang. Waar het kan, draait die op je eigen infrastructuur.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

Valse Claude-app op claude.ai-domein verspreidt SectopRAT bij 29 organisaties
Nieuws
3 min

24 jul 00:09

Valse Claude-app op claude.ai-domein verspreidt SectopRAT bij 29 organisaties

Een valse Claude-app op het echte claude.ai-domein, aangeprezen via Bing-advertenties, verspreidde de infostealer SectopRAT en trof 29 organisaties. De bekende regel 'controleer het domein' bood deze keer geen bescherming.

ClickFix herkennen en blokkeren: de nep-CAPTCHA die medewerkers zelf malware laat installeren
Gids
Uitgebreide gids12 min

20 jul 13:04

ClickFix herkennen en blokkeren: de nep-CAPTCHA die medewerkers zelf malware laat installeren

Een nep-CAPTCHA die vraagt om Win+R te openen en een commando te plakken: zo werkt ClickFix. Deze gids laat zien hoe je het patroon herkent, gelaagd blokkeert met techniek en detectie, en je team er gericht op traint.

Aanvallers misbruiken Custom GPT’s voor ClickFix-malware
Nieuws
2 min

30 sep 01:09

Aanvallers misbruiken Custom GPT’s voor ClickFix-malware

Aanvallers lokten gebruikers via gesponsorde Google-resultaten naar neppe Custom GPT’s en een ClickFix-pagina. Een zelf uitgevoerd PowerShell-commando installeerde een RAT; van minstens 40 gerelateerde incidenten kwamen er twee aantoonbaar via een GPT.

Aanvallers kapen HBO Max-account voor ClickFix-advertenties
Nieuws
4 min

14 sep 22:14

Aanvallers kapen HBO Max-account voor ClickFix-advertenties

Een geverifieerd HBO Max-account plaatste 108 advertenties die Windows- en macOS-gebruikers naar ClickFix-lokpagina’s stuurden. De campagne laat zien waarom merkvertrouwen en endpointbeveiliging dezelfde aanvalsketen raken.

Google's Gemini Spark landt op de Mac en mag nu aan je lokale bestanden
Nieuws
6 min

2 jul 18:09

Google's Gemini Spark landt op de Mac en mag nu aan je lokale bestanden

Google brengt zijn autonome AI-agent Gemini Spark naar macOS, waar hij voor het eerst lokale bestanden mag lezen en ordenen. Met MCP-ondersteuning, real-time tracking en een prijskaartje van 99 dollar per maand.

Anthropic vraagt Claude-gebruikers om stemdata voor modeltraining
Nieuws
5 min

5 okt 00:40

Anthropic vraagt Claude-gebruikers om stemdata voor modeltraining

Anthropic vraagt Claude-gebruikers om audio-opnamen en stemgesprekken apart te delen voor modelverbetering. De keuze staat los van chattraining, maar welke abonnementen en bewaartermijnen gelden is nog niet duidelijk.