伪造 Claude 安装指南可窃取加密钱包,安全专家发出警告
- Huntress 逆向工程了 MacSync,一个六阶段的 macOS 窃取器和远程访问木马,通过一个伪造的 Claude Code 安装指南,托管在真实的设备上claude.ai通过付费谷歌广告分享链接并推广
- 这个诱饵几乎不需要伪造:页面是基于Anthropic自己的证书,平台的安全横幅也将攻击者选择的显示名称“Apple Support”当作事实重复给读者
- 最后阶段会重写已安装的Ledger和Trezor应用,使正常启动时出现假恢复消息,收集助记词,掏空毫无防备的受害者钱包
在网上查找如何在Mac上安装Claude Code的说明,可能会导致你的加密钱包被劫持
受害者进行了谷歌搜索,点击了第一个结果——一个付费谷歌广告,然后进入了一个简洁的逐步指南,该指南托管在claude.ai,标注为苹果支持共享的标签,告诉他们打开终端并粘贴一个命令。
随后,根据逆向工程由安全公司Huntress发布的报道是一个名为MacSync的六阶段macOS杀戮链:窃取者、远程访问木马、用于获取特定系统权限的签名助手,以及最后是将受害者自己的加密货币钱包应用复制为木马,重写成钓鱼恢复短语。
这是一种复杂的手段,导致钱包被盗
受害者在Huntress从磁盘中提取恶意软件之前就已将其电脑下线,研究人员因此重建了加载者的请求,转而从攻击者自己的传输服务器下载了所有阶段。
结果展现了一场精心设计的战役这必须伪装得很简单,才能看起来合法。
Anthropic允许任何用户将对话发布到公共共享URL上。操作员恶意地按设计使用了该功能。诱饵页面就放在上面claude.ai在 Anthropic 自身的安全证书下,通过 HTTPS 进行访问。
没有类似域名需要仔细查看,没有证书警告让我点击跳转,地址栏也没有任何泄露游戏信息的信号。
舞台设计远不止于此。发布该分享的人将显示名称设置为“Apple Support”,而Anthropic自己的安全横幅(正好位于内容上方)也显示,读者看到的是Claude与苹果支持之间的聊天记录。
平台将攻击者选定的名字作为既定事实重复给读者,进一步巩固了他们的“资历”。对话本身写得像供应商文档,承诺安装不会修改个人文件,且未经批准不会进行系统层面的修改。
同样的设计决策以前也因完全不同的原因出现过。有线曾此前报道私密的Claude对话出现在Google和Bing结果中,因为分享链接是搜索引擎像其他网页一样爬取的普通公共网页。
用户意外暴露自己的聊天记录和操作者故意植入假安装指南,是同一属性的两种结果:发布到共享URL的内容都是公开的、可索引的,并且以Anthropic的证书服务。
这也不是一次性的。猎手已经之前记录过相同的传递模式通过有毒的ChatGPT和Grok对话与AMOS,通过假Claude桌面恶意广告制造的远程访问木马,以及GitHub上托管的其他AI工具的假安装程序。
诱饵虽然有些变化,但形状未变,用户在点击链接或执行网络上不可信来源的指令时需谨慎,即使这些信息看起来来自谷歌被付费放在正确答案之上的位置。