Содержание
Фейковая инструкция по установке Claude Code на Mac вела к заражению MacSync — шестиступенчатым вредоносом для macOS, который мог перехватывать криптокошельки. Схему разобрала компания Huntress: атакующие продвигали страницу через платную рекламу Google и использовали настоящий домен claude.ai.
Главная неприятность тут не в грубой подделке сайта. Жертва искала инструкцию в Google, нажала на первый результат с пометкой рекламы и попала на аккуратную страницу с пошаговым текстом. Она лежала на claude.ai, работала по HTTPS и открывалась под сертификатом Anthropic.
Для обычного пользователя это выглядит куда убедительнее, чем классический фишинг с кривым доменом. В адресной строке нет странной имитации бренда. Браузер не ругается на сертификат. А сама страница выглядит как опубликованный чат Claude.
Атакующие использовали доверие к claude.ai
Оператор атаки взял легальную функцию публичных ссылок Claude и применил ее против пользователей. Anthropic дает публиковать диалоги на публичный share URL, а такие страницы поисковики могут индексировать как обычный сайт.
В опубликованном чате атакующий выставил отображаемое имя Apple Support. Баннер безопасности Claude над текстом повторил это имя и сообщил читателю, что он смотрит копию чата между Claude и Apple Support. Платформа фактически усилила легенду злоумышленника, хотя сама страница оставалась обычной пользовательской публикацией.
Текст внутри тоже писали не на коленке. Он имитировал документацию вендора и успокаивал пользователя: установка якобы не трогает личные файлы и не меняет системные настройки без разрешения. После этого страница предлагала открыть Terminal и вставить одну команду.
Мы не приводим эту команду по понятной причине. Для новости важнее другое: жертва не скачивала архив с неизвестного зеркала и не переходила на домен-двойник. Цепочка начиналась с настоящего claude.ai и рекламного места в Google.
MacSync разворачивал шесть стадий на macOS
Huntress описывает MacSync как связку стилера, трояна удаленного доступа и подписанного вспомогательного компонента, который добывал конкретное системное разрешение. Финальные стадии атаки били уже не по браузеру, а по установленным приложениям криптокошельков.
Исследователи не смогли сразу снять вредонос с диска: жертва отключила Mac от сети до полного извлечения файлов. Тогда Huntress восстановила запрос загрузчика и скачала все стадии напрямую с серверов атакующих.
- Первичный загрузчик: запускался после команды из фейкового гайда.
- Стилер: собирал данные с зараженной системы.
- RAT: давал оператору удаленный доступ к Mac.
- Подписанный helper: целился в отдельное разрешение macOS.
- Модификация кошельков: переписывала установленные приложения на месте.
- Фишинг сид-фразы: показывал ложное сообщение о восстановлении.
Самая жесткая часть — подмена уже установленных Ledger и Trezor. Пользователь запускал привычное приложение, но вместо нормального сценария видел фейковое сообщение о восстановлении. После ввода seed phrase атакующие получали ключ к кошельку.
В крипте это почти финальная точка. Если сид-фраза ушла постороннему человеку, аппаратный кошелек уже не спасает. Деньги можно вывести без физического устройства, потому что seed phrase восстанавливает доступ к активам.
Проблема не ограничилась одной страницей Claude
История с MacSync хорошо показывает слабое место публичных AI-шарингов. Страница может жить на настоящем домене крупной компании, но ее содержимое все равно создает пользователь. Для поисковика это публичная веб-страница, а для читателя — почти официальная витрина бренда.
Wired ранее писал, что частные диалоги Claude попадали в выдачу Google и Bing после публикации по share-ссылкам. Там речь шла о случайной утечке пользовательских чатов. В случае MacSync ту же механику использовали намеренно, чтобы посадить фейковую инструкцию в поисковую выдачу.
Huntress уже видела похожий паттерн в других кампаниях. Компания описывала распространение AMOS через отравленные диалоги ChatGPT и Grok, отдельный троян удаленного доступа через рекламу фейкового Claude Desktop и поддельные установщики AI-инструментов на GitHub.
Атака неприятна именно сочетанием деталей. Платная реклама поднимает страницу над органической выдачей. Реальный домен снижает подозрения. Баннер платформы повторяет имя Apple Support. А финал бьет по Ledger и Trezor, где ошибка стоит не переустановки системы, а потери кошелька.
Технический разбор MacSync опубликовала Huntress; контекст про индексацию публичных чатов Claude ранее разобрал Wired, а похожие кампании с AMOS компания описывала в отдельном исследовании.