L'annuncio diceva di portarti su Bing. Ci portava davvero, per un istante.
L'annuncio sembrava normale. Chi cercava "claude mac" su Google trovava un risultato sponsorizzato con bing.com come destinazione visibile, più o meno il link meno allarmante che esista. Il clic arrivava davvero su Bing. Solo che non si fermava lì.
Push Security ha smontato la catena e ha dato un nome al trucco: Adception. Il clic passava dal reindirizzamento pubblicitario di Google, entrava nel tracciatore di clic di Bing all'indirizzo bing.com/ck/a, usciva sul sito WordPress violato di un rivenditore sudamericano e approdava infine su claude-desk-code[.]com, una copia della pagina di download di Anthropic. È stato proprio il mostrare Bing come destinazione a far superare all'annuncio il controllo di Google. Il negozio violato aggiungeva poi un filtro suo: lasciava passare i visitatori solo se arrivavano da Bing con le intestazioni del browser attese, e la pagina falsa rispondeva con un secco 404 a tutto ciò che sapeva di scanner di sicurezza.
In fondo al percorso aspettava il trucco degli appunti. La pagina mostrava il vero comando di installazione di Anthropic mentre il pulsante di copia ne caricava in silenzio un altro, una stringa base64 che scarica un file e lo esegue. Questa campagna era confezionata per gli utenti Mac, quindi un PC Windows che avesse seguito lo stesso annuncio sarebbe tornato a mani vuote. La parte da tenere d'occhio è il riciclaggio del clic, perché funziona qualunque sia il sistema operativo per cui la pagina falsa è vestita, e la prossima sarà vestita per Windows.
Giudicare un annuncio dal dominio che mostra ormai dice ben poco. L'abitudine migliore è smettere del tutto di usare i risultati di ricerca per scaricare: digitate voi l'indirizzo del produttore, oppure lasciate che sia un altro strumento a recuperare il file. Tendvane aggiorna le applicazioni che avete già tramite winget, la fonte di pacchetti di Microsoft, così nella catena non resta alcun risultato di ricerca da avvelenare.