Google Ads y Bing, la puerta a malware que imita a Claude

¿Qué es "Adception" y por qué el anuncio parecía confiable?

Un anuncio patrocinado en Google para la búsqueda "claude mac" mostraba un dominio que nadie asociaría con malware: bing.com. Al hacer clic, el usuario atravesaba cuatro saltos y terminaba en una página falsa de descarga de Claude que le pedía pegar un comando en la Terminal de macOS. Es un caso de malvertising que los investigadores de Push Security bautizaron como "Adception".

La novedad no está en el anuncio malicioso, que lleva años en el radar de la ciberseguridad. Está en el método: los atacantes usaron el dominio de un buscador como destino de un anuncio pagado en otro buscador. Google aprobó la pieza porque el enlace apuntaba, efectivamente, a un motor de búsqueda. El contenido malicioso solo aparecía si el visitante recorría toda la cadena.

Según el informe de Push Security, el salto intermedio era una página "quienes somos" real, indexada y perteneciente a una tienda de homeopatía sudamericana: un sitio WordPress legítimo pero comprometido, que a su vez redirigía al dominio falso. Para un founder que busca herramientas de IA a diario, la conclusión incómoda es directa: que el anuncio muestre un dominio conocido ya no garantiza nada.

Leíste lo que hace la IA. ¿Y en tu negocio?

En CAR, dueños de empresa arman en 7 días su primer sistema funcionando: que ningún cliente se les escape, o que el informe del lunes salga solo. Con otros emprendedores al lado.

👥 Probar 7 días

¿Cómo funciona la cadena de redirecciones?

De acuerdo con el análisis de Push Security, el clic dispara cuatro peticiones encadenadas:

  • google.com/aclk responde con un 302: es el redirector de clics publicitarios de Google.
  • bing.com/ck/a responde 200 porque no usa un redirect HTTP, sino una página con JavaScript que reenvía al navegador. Así, el salto siguiente llega con referrer de Bing.
  • El sitio comprometido reenvía solo al tráfico que viene desde Bing y que cumple ciertos encabezados del navegador.
  • claude-desk-code[.]com carga la página falsa de descarga.

El detalle técnico tiene consecuencias prácticas. Como el redirect de Bing se ejecuta con JavaScript, el navegador conserva el referrer bing.com y la petición figura como un 200. Para los filtros automáticos, el tráfico parece legítimo. Los atacantes no necesitan quemar un dominio propio al frente de la cadena: les basta con el dominio de Bing, que sostiene la apariencia de confianza mientras los eslabones de atrás se reemplazan cada pocos días.

Push Security señala además que el enlace de Bing incluía un timestamp que decodifica al 5 de octubre de 2026, probablemente el momento en que ese buscador lo generó.

¿Por qué el cloaking en dos capas importa tanto?

El sitio WordPress comprometido aplica una verificación en el servidor: exige un referrer de Bing y encabezados de navegador concretos antes de redirigir. La página falsa de Claude, por su parte, lee document.referrer con JavaScript y manda a /404.html a cualquiera que no venga de Google o Bing. Si escribes la URL maliciosa a mano, ves un error 404.

Ese 404 no es un detalle cosmético: es lo que mantiene la campaña fuera del alcance de los escáneres automáticos y de los revisores humanos. Sin payload visible, no hay firma que bloquear ni captura que reportar.

¿Por qué el botón de copiar es la parte más peligrosa?

Aquí está el engaño más fino del ataque. La página falsa muestra el comando legítimo de instalación de Anthropic —curl -fsSL https://claude.ai/install.sh | bash— pero el botón de copiar coloca otro comando en el portapapeles.

El comando sustituido imprime un mensaje que dice estar descargando Claude desde el sitio oficial de Anthropic y, en realidad, decodifica una URL en Base64 que apunta a lake-90[.]com. Desde ahí descarga un archivo .dat y lo canaliza directamente hacia zsh, la shell de macOS, para ejecutarlo. El texto que ve la víctima, tanto en la página como en la Terminal, muestra la URL legítima de instalación.

  • La cadena no descarga un instalador visible: ejecuta código remoto en memoria.
  • El payload final de la campaña no fue identificado, así que no se sabe qué malware, si alguno, se instala.
  • Push Security vinculó varios dominios al mismo toolkit criminal, que rastrea internamente como AcSig, y todos comparten el comando de macOS, la estructura de la URL de payload y el modal de instalación.

¿Qué tan extendido está el ClickFix en 2026?

ClickFix dejó de ser una curiosidad. En septiembre de 2026, Ars Technica describió la técnica como un fenómeno masivo: basta un sitio comprometido, una falsa ventana de CAPTCHA y un comando de terminal para que el usuario se infecte a sí mismo. El medio citó al investigador Kevin Beaumont, quien advirtió que Reddit se estaba llenando de publicaciones de personas infectadas por este método, y señaló que incluso grupos de hackers respaldados por el Kremlin lo adoptaron.

El dato que debería preocupar a cualquier equipo de producto lo da el propio informe de Push Security: 4 de cada 5 ataques ClickFix que la compañía detecta llegan a la víctima a través de un motor de búsqueda. El buscador es el canal dominante, no un residuo de campañas viejas.

Otro caso muestra la escala del ecosistema. Según Help Net Security y BleepingComputer, atacantes secuestraron la cuenta verificada de HBO Max en Reddit y publicaron 108 anuncios maliciosos en unas 48 horas, dentro de una operación que los investigadores de Hudson Rock y ADAMnetworks llamaron PasteSwitch. Los avisos prometían desde una app inexistente de HBO Max para macOS hasta herramientas de IA y utilidades de sistema. Entre los payloads para macOS aparecieron MacSync y AMOS Helper, además de falsas wallets de Ledger, Trezor Suite y Exodus diseñadas para capturar frases de recuperación de 12 y 24 palabras.

Según la misma cobertura, los clippers que reemplazan direcciones de criptomonedas en el portapapeles alojaban su infraestructura de mando en contratos inteligentes de Binance Smart Chain: Hudson Rock documentó 36 cambios de red principal ejecutados por el mismo atacante entre marzo y julio de 2026, una forma de rotar infraestructura sin registrar dominios nuevos.

¿Qué significa esto para tu startup?

El activo que se roba en estos ataques no es una cuenta cualquiera: es el portátil de desarrollo. Credenciales de la nube, llaves de API, tokens de repositorios privados, sesiones activas del navegador y, si hay cripto de por medio, frases semilla. Un comando pegado en la Terminal con permisos de usuario alcanza para todo eso, y para el atacante es más barato que explotar una vulnerabilidad de día cero.

La defensa no depende de un antivirus corporativo: depende de hábitos concretos que puedes instalar en tu equipo esta semana.

  • Nunca instales una herramienta desde un anuncio. Aunque el dominio se vea confiable, escribe la dirección oficial del proveedor a mano o llega desde su documentación. Un anuncio que aparece al buscar "claude mac" no es una fuente válida, ni siquiera si muestra bing.com.
  • Revisa el portapapeles antes de pegar. En macOS, pbpaste muestra qué hay realmente copiado. Hazlo cada vez que una web te pida ejecutar un comando y compara el texto con el que publica el proveedor.
  • Desconfía de curl | bash como método de instalación. Prioriza gestores de paquetes con repositorios verificados y, cuando no quede otra opción, lee el script antes de ejecutarlo.
  • Separa identidades y usa llaves de acceso. Mantén el gestor de contraseñas activo (detecta dominios falsos), activa autenticación con hardware y evita iniciar sesión en cuentas de trabajo desde máquinas personales sin control.
  • Capacita al equipo con ejemplos, no con reglas abstractas. Muestra este caso: el texto visible decía una cosa y el comando real hacía otra. Es la lección que más se retiene.

Si tu producto distribuye software, asume el riesgo del rebote: cualquiera puede comprar un anuncio con el nombre de tu aplicación y capturar a tus propios usuarios. Vale la pena monitorear variantes del nombre de tu producto en los anuncios de búsqueda y publicar la ruta oficial de descarga de forma inequívoca en tu web.

Conclusión

"Adception" no inventa una vulnerabilidad: explota dos confianzas que damos por sentadas. La primera, que un anuncio aprobado por Google es seguro. La segunda, que el dominio que muestra es el que realmente verás. Mientras el clic siga siendo el punto de entrada, la defensa más barata sigue siendo mucho más simple que todo el aparato del ataque: no copies comandos de terminal desde una página a la que llegaste por publicidad.

Para un equipo pequeño, la prioridad es tratar los portátiles de desarrollo como infraestructura crítica. Verifica siempre la fuente oficial, revisa el portapapeles antes de ejecutar y asume que el dominio visible ya no dice nada sobre lo que hay al otro lado.

Fuentes

Leíste lo que hace la IA. ¿Y en tu negocio?

En CAR, dueños de empresa arman en 7 días su primer sistema funcionando: que ningún cliente se les escape, o que el informe del lunes salga solo. Con otros emprendedores al lado.

👥 Probar 7 días

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...