一句话看懂:攻击者用付费 Google 广告投放了一个托管在 claude.ai 官网域名下的假 Claude Code 安装教程,诱导 Mac 用户执行恶意命令,最终在设备上植入名为 MacSync 的窃密木马,可直接掏空 Ledger、Trezor 等硬件加密钱包。整个攻击没有利用任何系统漏洞,而是把 Anthropic 的分享功能当成了信任背书。
事件核心:发生了什么
安全公司 Huntress 在 4 月中旬发布了一篇逆向分析报告,披露了这个名为 MacSync 的 macOS 恶意软件攻击链。受害者通过 Google 搜索“如何安装 Claude Code”,点击了排在第一位的付费广告,进入一个托管在 claude.ai 域名下的页面。该页面显示为“Apple Support”分享的对话记录,内容是一份看似官方的命令行安装教程。
按教程执行命令后,恶意载荷分六个阶段展开:窃密木马、远程访问木马、绕过系统权限控制的签名组件,以及最关键的最终阶段——直接覆盖受害者已安装的 Ledger 和 Trezor 钱包应用。用户正常打开钱包时,会看到伪造的恢复助记词提示,输入后助记词即被发送给攻击者,钱包随之被清空。
Huntress 指出,此次攻击最隐蔽的地方在于页面不使用任何仿冒域名,而是按照 Anthropic 官方产品功能“按设计”运作:任何用户都能创建公开分享链接,且链接由 claude.ai 托管、持有 Anthropic 的安全证书。发布者将显示名称设为“Apple Support”后,Anthropic 平台自带的“此对话由 Claude 与 xxx 分享”横幅会把攻击者预设的名称作为事实展示给访客,这套机制进一步强化了页面的可信度。
为什么重要
这起事件反映出 AI 工具的平台特性正在成为恶意软件分发的新渠道。claude.ai 的分享链接与普通公开网页一样,可被搜索引擎收录——此前 Wired 就报道过用户私密 Claude 对话因分享链接泄露到 Google 和 Bing 索引的案例。攻击者主动利用同一机制投放钓鱼页面,意味着用户无法再通过“查看域名、确认证书”来判断页面是否可信,因为一切标识都来自官方。
这不是孤例。Huntress 此前已记录过通过投毒的 ChatGPT、Grok 对话传播 AMOS 窃密木马,借助虚假 Claude 桌面版广告投放远程访问木马,以及在 GitHub 上托管伪造 AI 工具安装器的多次攻击。攻击载体在换,但“伪装成知名 AI 工具安装教程”的套路始终未变。对于快速增长的 AI 开发工具生态来说,这类攻击会在开发者群体中制造对官方分发渠道的不信任,拖慢工具链的普及速度。
对用户/开发者/创作者的影响
对普通用户而言,此次事件最直接的教训是:从搜索引擎点击 AI 工具安装教程前,先确认是否为官方文档域名,并尽量避免在 Terminal 中直接粘贴来自网页的命令,尤其是“curl 管道到 bash”这类安装方式。教程声称安装不会改动个人文件、不会做系统级修改,这本身就是危险信号。
AI 工具推荐
想把多个 AI 模型放在一个入口?
GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。
推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。
对 Mac 开发者来说,应检查是否有依赖包管理器(如 Homebrew)或官方签名安装包来安装 Claude Code 等工具,并保持 Gatekeeper 开启。企业安全团队也应注意,Google 广告位是攻击者能够付费购买的高可见度入口,员工搜索技术教程时看到的“置顶结果”并不等于官方结果。
对 AI 平台方而言,Anthropic 的公开分享链接设计本身没有问题,但它被恶意利用后,平台需要面对一个尴尬事实:产品功能可以成为攻击链中合法的一环。目前公开信息显示,Anthropic 尚未公开回应此事,也尚不清楚它们是否会为分享页面增加防混淆标识。
值得关注的后续
后续值得跟踪三个观察点:第一,Anthropic 是否会为 claude.ai 分享链接添加额外的发布者认证机制,或允许创建者、浏览者举报被滥用页面;第二,Google 广告审核体系是否会因这次事件收紧针对 AI 工具关键词的投放规则;第三,这一模式是否会扩散到其他 AI 助手——毕竟 ChatGPT 和 Grok 的分享对话同样可被搜索引擎收录,且都允许用户自定义显示名称。
来源:TechRadar


