Reklama twierdziła, że prowadzi do Bing. Faktycznie prowadziła, na chwilę.
Reklama wyglądała zwyczajnie. Kto szukał w Google hasła "claude mac", dostawał wynik sponsorowany z widocznym adresem bing.com, czyli mniej więcej najmniej niepokojącym linkiem, jaki można sobie wyobrazić. Kliknięcie rzeczywiście trafiało do Bing. Tylko się tam nie zatrzymywało.
Push Security rozłożył ten łańcuch na części i nadał sztuczce nazwę: Adception. Kliknięcie przechodziło przez własne przekierowanie reklamowe Google, dalej do licznika kliknięć Bing pod adresem bing.com/ck/a, wychodziło na zhakowaną stronę WordPress południowoamerykańskiego sprzedawcy i kończyło na claude-desk-code[.]com, kopii strony pobierania Anthropic. To właśnie pokazanie Bing jako celu sprawiło, że reklama w ogóle przeszła kontrolę Google. Zhakowany sklep dokładał własny filtr: przepuszczał odwiedzających tylko wtedy, gdy przyszli z Bing z oczekiwanymi nagłówkami przeglądarki, a fałszywa strona odpowiadała suchym błędem 404 wszystkiemu, co pachniało skanerem bezpieczeństwa.
Na końcu czekała sztuczka ze schowkiem. Strona wyświetlała prawdziwe polecenie instalacji Anthropic, a przycisk kopiowania po cichu ładował inne, ciąg base64, który pobiera plik i go uruchamia. Ta kampania była skrojona pod użytkowników Maca, więc pecet z Windows, idąc za tą samą reklamą, wróciłby z pustymi rękami. Uwagę zwraca pranie kliknięcia, bo działa niezależnie od tego, pod jaki system przebrana jest fałszywa strona, a następna będzie przebrana pod Windows.
Ocenianie reklamy po domenie, którą pokazuje, niewiele już mówi. Lepszym nawykiem jest całkowite odstawienie wyników wyszukiwania przy pobieraniu: wpiszcie adres producenta sami albo pozwólcie, żeby plik ściągnęło coś innego. Tendvane aktualizuje programy, które już macie, przez winget, czyli źródło pakietów Microsoftu, więc w całym łańcuchu nie ma wyniku wyszukiwania, który dałoby się zatruć.