Bing adresi gösteren Google reklamı, kullanıcıyı sahte Claude yükleyicisine taşıdı
Push Security 9 Ekim 2026'da "Adception" adını verdiği bir kötü amaçlı reklam tekniğini yayımladı. Google'da "claude mac" arayanlara çıkan sponsorlu sonuç alan adı olarak bing.com gösteriyordu; tıklayan kullanıcı ele geçirilmiş bir perakende sitesinden geçip sahte bir Claude indirme sayfasına ulaşıyordu. Saldırının son aşamada ne kurduğu henüz belirlenemedi.
Reklamın adresi tanıdıktı, zincirin sonu değil
Güvenlik şirketi Push Security'den Luke Jennings imzalı araştırma 9 Ekim 2026'da yayımlandı, BleepingComputer da aynı gün haberleştirdi. Push saldırıyı bir müşteri ortamında tespit ettiğini söylüyor. Başlangıç sıradan bir arama: Google'da "claude mac" yazan kullanıcı, listelenen alan adı Anthropic'i taklit eden bir adres değil, doğrudan bing.com olan bir sponsorlu sonuç görüyordu. BleepingComputer'a göre saldırganın kendi alan adı yerine meşru bing.com adresinin görünmesi reklamı daha az şüpheli kılıyor ve reklam güvenlik denetimlerini atlatmaya yönelik. Push da Google'ın reklam incelemesinin, hedefi yalnızca başka bir arama motoru olan bu reklamı onayladığını yazıyor.
Tıklamanın ardından tarayıcı dört duraktan geçiyordu. İlki Google'ın reklam tıklama yönlendirmesi, ikincisi Bing'in kendi arama sonuçlarındaki tıklamaları kaydetmek için kullandığı bing.com/ck/a adresi. Üçüncü durak, Güney Amerika'daki meşru bir homeopati perakendecisinin ele geçirilmiş "hakkımızda" sayfası, sonuncusu da claude-desk-code[.]com adlı sahte Claude indirme sayfası. Push'un anlatımına göre saldırgan, ele geçirdiği sayfanın Bing'de dizinlenmiş gerçek arama sonucunu alıp Google reklamının hedefi yaptı. Bing bağlantısındaki zaman damgası 5 Ekim 2026'yı gösteriyor; Push bunun büyük olasılıkla bağlantının üretildiği gün olduğunu değerlendiriyor.
İki katmanlı gizleme ve panoda değişen komut
Zincir, istenmeyen ziyaretçileri ayıklamak için iki ayrı kontrol kullanıyor. İki kaynak da ele geçirilmiş sitenin WordPress olduğunu belirtiyor. Bu site, ziyaretçiyi ancak Bing'den gelmişse ve belirli tarayıcı başlıklarını taşıyorsa ileri gönderiyor. Sahte Claude sayfası ise ziyaretçinin Google ya da Bing'den gelip gelmediğini JavaScript ile denetliyor; adresi doğrudan açan herkes 404 hata sayfasına düşüyor. BleepingComputer, bu yapının otomatik güvenlik tarayıcılarının saldırıyı incelemesini zorlaştırdığını vurguluyor. Push'a göre asıl hedef Bing değil, Google arama kullanıcıları.
Son durak, macOS için tek satırlık bir terminal kurulumu öneren ikna edici bir Claude indirme sayfası kopyası. Sayfada Anthropic'in gerçek kurulum komutu görünüyor, fakat kopyala düğmesi panoya bambaşka bir komut bırakıyor. Bu komut ekrana Claude'un resmi adresinden indirme yapıldığını söyleyen bir mesaj yazarken arka planda lake-90[.]com alan adından bir dosya çekip macOS'un zsh kabuğunda çalıştırıyor. Push'un altını çizdiği nokta şu: kullanıcı hem sayfada hem terminalde meşru bir Claude adresi görüyor. BleepingComputer'a göre kurulan nihai zararlı yazılım henüz bilinmiyor. Push, aynı macOS komutunu ve aynı kurulum penceresini kullanan birkaç alan adını, AcSig adıyla izlediği tek bir ClickFix araç setine bağlıyor.
Tanıdık bir alan adı artık tek başına güvence değil
Push, arama reklamlarını sahada en sık karşılaştığı saldırı kanalları arasında sayıyor: "Search engine malvertising is one of the top delivery vectors we see in the wild." Şirketin verisine göre tespit ettiği ClickFix saldırılarının, InstallFix ve LLMshare türevleri dahil, beşte dördü kurbana arama motorları üzerinden ulaşıyor. Push bu örnekte saldırganın gördükleri vakaların çoğundan daha fazla emek harcadığını, yöntem Google'ın radarından kaçmaya yardım ederse benzer düşük maliyetli adımların yaygınlaşabileceğini öngörüyor.
İşletmeler için iki ders var. Birincisi, reklamın altında görünen alan adının tanıdık olması, tıklamanın nereye varacağını garanti etmiyor. Yapay zeka araçlarını kurmak isteyen çalışanların reklama değil, doğrudan üreticinin resmi sitesine gitmesi gerekiyor. İkincisi, zincirin bir halkası meşru bir perakendecinin ele geçirilmiş sitesiydi. Ele geçirilen bir site yalnızca kendi ziyaretçilerini değil, hiç tanımadığı insanları hedef alan saldırıları da taşıyabiliyor.
Kaynaklarda Türkiye yok, bu bölüm UNALSOFT yorumudur
İki kaynakta da Türkiye geçmiyor. Reklamın hangi ülkelerde gösterildiği, kaç kişinin tıkladığı ya da etkilendiği, reklamın ne kadar süre yayında kaldığı ve Türkiye'deki kullanıcıların hedeflenip hedeflenmediği kaynaklarda yer almıyor. Google, Microsoft ya da Anthropic'ten aktarılan bir yanıt da yok. Bu nedenle aşağıdaki öneriler kaynaklardan çıkan olgular değil, UNALSOFT'un yorumudur.
Yapay zeka araçlarını arama motoruyla bulan Türkiye'deki ekipler için de aynı mantık geçerli. Pratik önlemler şunlar: araçları yalnızca üreticinin kendi alan adından indirmek ve bu adresi yer imine kaydetmek; sponsorlu sonuçta görünen alan adını yeterli kanıt saymamak; bir web sayfasındaki kopyala düğmesiyle alınan komutun ekranda görünenle aynı olduğunu varsaymamak ve kaynağından emin olunmayan komutu terminale hiç yapıştırmamak; şüpheli bir komut çalıştırıldıysa cihazı ağdan ayırıp BT ekibine haber vermek. Site sahipleri tarafında WordPress çekirdeğini ve eklentileri güncel tutmak, beklenmedik yönlendirmeleri izlemek öncelikli. Ele geçirilmiş WordPress sitelerinin nasıl kalıcı hale getirildiğini Sucuri'nin belgelediği SC zararlısı üzerinden daha önce ele almıştık.
UNALSOFT açısı
Reklam veren tarafından bakınca bu vaka, bir marka ya da ürün adının arandığı sorgularda sahte bir sponsorlu sonucun arama yapanların karşısına çıkabildiğini gösteriyor. Müşterilerinizin markanızı aradığında hangi reklamları gördüğünü düzenli kontrol etmek, taklit reklamları platforma bildirmek ve resmi indirme ile iletişim adreslerinizi sitenizde açıkça yayımlamak bu riski azaltan basit adımlar. Reklam yönetimi çalışmalarında marka sorgularını izlemeyi bu yüzden ayrı bir adım sayıyoruz. Kaynaklarda Türkiye'ye dair veri olmadığından bu yazı yerel bir etki tahmini yapmıyor.
Markanızı arayanlar hangi reklamı görüyor?
Marka sorgularınızdaki sponsorlu sonuçları ve sitenizin güvenlik durumunu birlikte gözden geçirmek için kısa bir görüşme yeterli.