Фейковая инструкция по установке Claude Code на Mac вела к заражению MacSync — шестиступенчатым вредоносом для macOS, который мог перехватывать криптокошельки. Схему разобрала компания Huntress: атакующие продвигали страницу через платную рекламу Google и использовали настоящий домен claude.ai.

Главная неприятность тут не в грубой подделке сайта. Жертва искала инструкцию в Google, нажала на первый результат с пометкой рекламы и попала на аккуратную страницу с пошаговым текстом. Она лежала на claude.ai, работала по HTTPS и открывалась под сертификатом Anthropic.

Для обычного пользователя это выглядит куда убедительнее, чем классический фишинг с кривым доменом. В адресной строке нет странной имитации бренда. Браузер не ругается на сертификат. А сама страница выглядит как опубликованный чат Claude.

Продолжение после рекламы

Атакующие использовали доверие к claude.ai

Оператор атаки взял легальную функцию публичных ссылок Claude и применил ее против пользователей. Anthropic дает публиковать диалоги на публичный share URL, а такие страницы поисковики могут индексировать как обычный сайт.

В опубликованном чате атакующий выставил отображаемое имя Apple Support. Баннер безопасности Claude над текстом повторил это имя и сообщил читателю, что он смотрит копию чата между Claude и Apple Support. Платформа фактически усилила легенду злоумышленника, хотя сама страница оставалась обычной пользовательской публикацией.

Текст внутри тоже писали не на коленке. Он имитировал документацию вендора и успокаивал пользователя: установка якобы не трогает личные файлы и не меняет системные настройки без разрешения. После этого страница предлагала открыть Terminal и вставить одну команду.

Мы не приводим эту команду по понятной причине. Для новости важнее другое: жертва не скачивала архив с неизвестного зеркала и не переходила на домен-двойник. Цепочка начиналась с настоящего claude.ai и рекламного места в Google.

MacSync разворачивал шесть стадий на macOS

Huntress описывает MacSync как связку стилера, трояна удаленного доступа и подписанного вспомогательного компонента, который добывал конкретное системное разрешение. Финальные стадии атаки били уже не по браузеру, а по установленным приложениям криптокошельков.

Изображение к статье: Фейковый гайд по Claude на Mac крал сид-фразы Ledger

Исследователи не смогли сразу снять вредонос с диска: жертва отключила Mac от сети до полного извлечения файлов. Тогда Huntress восстановила запрос загрузчика и скачала все стадии напрямую с серверов атакующих.

  • Первичный загрузчик: запускался после команды из фейкового гайда.
  • Стилер: собирал данные с зараженной системы.
  • RAT: давал оператору удаленный доступ к Mac.
  • Подписанный helper: целился в отдельное разрешение macOS.
  • Модификация кошельков: переписывала установленные приложения на месте.
  • Фишинг сид-фразы: показывал ложное сообщение о восстановлении.

Самая жесткая часть — подмена уже установленных Ledger и Trezor. Пользователь запускал привычное приложение, но вместо нормального сценария видел фейковое сообщение о восстановлении. После ввода seed phrase атакующие получали ключ к кошельку.

В крипте это почти финальная точка. Если сид-фраза ушла постороннему человеку, аппаратный кошелек уже не спасает. Деньги можно вывести без физического устройства, потому что seed phrase восстанавливает доступ к активам.

Проблема не ограничилась одной страницей Claude

История с MacSync хорошо показывает слабое место публичных AI-шарингов. Страница может жить на настоящем домене крупной компании, но ее содержимое все равно создает пользователь. Для поисковика это публичная веб-страница, а для читателя — почти официальная витрина бренда.

Продолжение после рекламы

Wired ранее писал, что частные диалоги Claude попадали в выдачу Google и Bing после публикации по share-ссылкам. Там речь шла о случайной утечке пользовательских чатов. В случае MacSync ту же механику использовали намеренно, чтобы посадить фейковую инструкцию в поисковую выдачу.

Huntress уже видела похожий паттерн в других кампаниях. Компания описывала распространение AMOS через отравленные диалоги ChatGPT и Grok, отдельный троян удаленного доступа через рекламу фейкового Claude Desktop и поддельные установщики AI-инструментов на GitHub.

Атака неприятна именно сочетанием деталей. Платная реклама поднимает страницу над органической выдачей. Реальный домен снижает подозрения. Баннер платформы повторяет имя Apple Support. А финал бьет по Ledger и Trezor, где ошибка стоит не переустановки системы, а потери кошелька.

Технический разбор MacSync опубликовала Huntress; контекст про индексацию публичных чатов Claude ранее разобрал Wired, а похожие кампании с AMOS компания описывала в отдельном исследовании.

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.