Il 9 ottobre 2026 BleepingComputer ha riportato una nuova campagna che sfrutta la ricerca di "Claude per Mac" per portare gli utenti a copiare ed eseguire nel Terminale un comando dannoso. La novità non è l'esca, ormai nota, ma la catena di redirect: un annuncio sponsorizzato su Google che punta a un dominio legittimo di Bing, un secondo salto attraverso un sito WordPress compromesso e infine un falso sito di download. Il risultato è che ogni singolo controllo "visivo" che un utente prudente farebbe, dalla URL dell'annuncio al sito finale, può dare un esito rassicurante nel momento sbagliato.
Cosa è successo
Secondo quanto ricostruito da Push Security e riportato da BleepingComputer, la catena funziona in cinque passaggi:
- Un annuncio sponsorizzato su Google, mostrato per ricerche come "claude mac", ha come dominio visibile quello di Bing. L'URL sembra quindi meno sospetto di un dominio sconosciuto. I ricercatori chiamano questa tecnica "Adception".
- Il clic passa dall'endpoint di tracciamento di Bing (
bing.com/ck/a), che reindirizza il browser tramite JavaScript. - La vittima arriva su un sito WordPress compromesso, appartenente a un rivenditore sudamericano, che controlla il referrer e alcuni header prima di inoltrare il traffico.
- Il traffico finisce su
claude-desk-code[.]com, che imita la pagina di download di Claude per macOS. Il sito verifica che il visitatore provenga da Google o Bing: chi accede direttamente viene mandato su una pagina 404, il che complica il lavoro di chi analizza il dominio. - Il pulsante "copia" del sito inserisce nella clipboard un comando diverso da quello mostrato a schermo. Il comando decodifica in Base64 un URL verso
lake-90[.]com, scarica con curl un file e lo passa direttamente a zsh. La vittima vede in pagina l'indirizzo ufficiale del vendor ma esegue uno script scelto dall'attaccante.
Un punto va detto con onestà: l'articolo di BleepingComputer non identifica il malware finale installato dal comando. Non sappiamo quindi con certezza che cosa venga consegnato in questa specifica campagna. Push Security segnala invece che altri domini usano lo stesso comando, la stessa struttura di URL del payload e la stessa interfaccia, riconducibili a un toolkit che chiama "AcSig".
Non è la prima volta: l'evoluzione di una tecnica
Per capire il peso di questa notizia serve il contesto. Il filone si chiama ClickFix, e nella sua variante per installazioni software viene indicato come "InstallFix". Già a marzo 2026, come riportato da Dark Reading, Push Security descriveva siti clone della pagina di installazione di Claude Code, raggiunti tramite annunci Google, che facevano eseguire un comando di una riga e installavano un infostealer chiamato Amatera. A maggio 2026 Malwarebytes documentava una variante per macOS in cui gli annunci portavano a conversazioni condivise di Claude travestite da guide ufficiali: la vittima incollava nel Terminale un comando in Base64 e riceveva un infostealer di tipo MacSync, in grado di sottrarre credenziali del browser, cookie, contenuto del Portachiavi e wallet crypto. A luglio, come riferito da Notebookcheck sulla base di una ricerca Huntress, un finto download del client desktop ospitato come contenuto generato dagli utenti su claude.ai ha portato a un trojan di accesso remoto, SectopRAT, con almeno 29 organizzazioni colpite.
Letto in sequenza, il quadro è chiaro: gli aggressori cambiano l'infrastruttura a ogni ciclo (annunci Google, annunci Bing, chat condivise, siti legittimi compromessi, piattaforme di hosting affidabili), ma mantengono lo stesso schema, cioè convincere un utente che si sente competente a eseguire da solo il comando. Il software usato come esca è quello del momento, oggi gli assistenti AI per sviluppatori, ma lo stesso meccanismo funziona con qualunque strumento che si installa con un "copia e incolla": Docker, Homebrew, strumenti DevOps, CLI di cloud provider. Non è un problema del singolo marchio, è un problema del modello di installazione.
Cosa significa per le aziende italiane
Il rischio concreto non sta nel computer dell'utente, ma in ciò che quel computer contiene. Uno sviluppatore, un sistemista o un data analyst che installa uno strumento sul proprio Mac o sul proprio PC di lavoro ha di solito sessioni attive su GitHub, console cloud, VPN, gestori di password, token CI/CD e accessi a repository privati. Un infostealer che porta via cookie e credenziali del browser consente di riutilizzare quelle sessioni senza nemmeno dover superare l'autenticazione a più fattori, perché il token di sessione è già valido. Il passo successivo è l'accesso alla supply chain software dell'azienda o, dove ci sono, ai dati dei clienti.
Per le PMI italiane il punto debole è spesso organizzativo. Molti reparti IT non gestiscono i Mac, oppure li gestiscono con policy più leggere rispetto ai PC Windows, e i diritti di amministratore locale sono la norma per chi sviluppa. Gli strumenti di protezione degli endpoint, quando ci sono, vengono spesso valutati su Windows più che su macOS. Inoltre la protezione delle ricerche sponsorizzate non rientra quasi mai nei controlli: i filtri e-mail non vedono nulla, perché l'esca non arriva per posta ma da un risultato di ricerca. E il fenomeno dell'"IA fai da te", cioè dipendenti che adottano strumenti di programmazione assistita senza passare dall'IT, amplia l'esposizione perché nessuno ha deciso da dove e come installarli.
Il quadro normativo rende la questione meno astratta. Per i soggetti NIS2 (D.Lgs. 138/2024) gli obblighi di gestione del rischio comprendono sicurezza della supply chain, formazione del personale e gestione degli accessi; una policy che preveda canali ufficiali per l'installazione del software, il blocco dell'esecuzione di script non approvati e la revoca delle sessioni in caso di sospetta compromissione è un'applicazione concreta di quelle misure. Se l'infostealer porta via dati personali di clienti o dipendenti, scatta il GDPR: valutazione entro 72 ore sull'obbligo di notifica al Garante e, se il rischio è elevato, comunicazione agli interessati. Per le entità finanziarie soggette a DORA, un incidente partito dal portatile di uno sviluppatore può diventare un incidente ICT da classificare e, nei casi gravi, da notificare.
C'è infine un aspetto di cultura aziendale. La formazione tradizionale sul phishing insegna a diffidare delle e-mail, non dei risultati di ricerca né dei comandi da incollare. La regola da trasmettere è semplice e controllabile: un comando che non hai scritto tu o che non proviene dalla documentazione ufficiale raggiunta digitando l'indirizzo direttamente nel browser non va eseguito.
Cosa fare subito
- Installa solo da canali ufficiali: raggiungi il sito del vendor digitando l'indirizzo o con un segnalibro, non da un annuncio. Per gli strumenti di sviluppo preferisci package manager approvati dall'azienda.
- Non incollare comandi senza leggerli: se un comando contiene Base64,
curl ... | sho| zsh, fermati e verifica; confronta ciò che hai in clipboard con quanto mostrato in pagina. - Limita le ricerche sponsorizzate: valuta di bloccare gli annunci sui browser aziendali tramite policy o DNS filtering, soprattutto per le ricerche di software.
- Proteggi anche i Mac: estendi a macOS EDR, gestione MDM e controllo degli script; verifica che i Mac aggiornati usino le avvertenze di sistema contro ClickFix (macOS Tahoe 26.4 e successivi, come indicato da Malwarebytes).
- Riduci i privilegi: niente amministratore locale permanente per chi non ne ha bisogno e segmentazione degli accessi a repository e console cloud.
- Se il dubbio è fondato, agisci subito: isola la macchina, revoca le sessioni attive e i token (GitHub, cloud, VPN), cambia le password da un altro dispositivo, ruota le chiavi API e le chiavi SSH che potrebbero essere state esposte.
- Aggiorna la formazione: includi nei corsi di sensibilizzazione il caso "copia e incolla dal Terminale" e gli annunci sponsorizzati, con esempi come questo.
- Non fidarti degli IOC come unica difesa: i domini di questa campagna cambiano rapidamente; i controlli sul comportamento (esecuzione di shell da processi insoliti, download seguiti da esecuzione) sono più durevoli di una blocklist.