攻击者利用SEO毒害技术伪造Claude Code安装页面,诱导首次开发者通过Windows运行对话框执行恶意MSHTA命令,最终部署反射型.NET信息窃取器窃取凭证。该活动针对非技术用户,六阶段交付链绕过文件检测和EDR,导致凭证泄露、账户清空等严重后果。
黑客利用人工智能编码工具的热潮,针对搜索 Claude Code 安装指南的用户。活跃的活动利用假安装页面悄悄窃取毫无防备的受害者的凭证。
攻击者利用 SEO 毒害,将伪造的 Anthropic 安装页面推到搜索结果顶部。一旦用户进入该页面,陷阱就已设下。
该活动面向非常特定的受众。它并非针对 IT 专业人士,而是针对首次开发者和对新工具感到兴奋的非技术用户。
这些用户对真实安装流程没有基本了解,因此更有可能毫无疑问地遵循说明。交付链分为六个阶段,第一步后几乎完全无文件。
Cyderes 的分析师通过其威胁研究部门 Howler Cell 识别出这场针对搜索 Claude 代码安装指南用户的活跃 SEO 毒害活动。
根据 Cyderes 与 Cyber Security News(CSN)分享的报告,攻击者在搜索结果顶部放置了一个伪造的 Anthropic 安装页面,并通过 Windows 运行对话框使用 ClickFix 诱饵执行恶意 MSHTA 命令。
最后一个有效载荷是一个反射型.NET 信息窃取器,它会向俄罗斯基础设施发出信标,用于凭证泄露。
成功感染的后果非常严重。被盗凭证、账户被清空和身份被泄露。
许多受害者与伪造下载页面之间没有企业安全控制。Anthropic 并未被攻破,其品牌只是被冒充。
这次活动的突出之处在于其刻意的定向逻辑。运营者追踪了 Claude Code 的快速采用,并将其转化为攻击面。
该交付链设计以绕过文件检查、AMSI 扫描、EDR 遥测、沙盒分析和 IOC 匹配,覆盖每层。
攻击开始于用户搜索“Claude Code install”,点击看似合法的 Anthropic 设置页面。
该页面指示访问者打开 Windows 运行对话框,粘贴一个预设的 mshta.exe 命令,作为必修步骤。
这就是 ClickFix 方法,一种社会工程技术,将攻击者控制的 MSHTA 命令伪装成常规的设置步骤。
具备 .NET 汇编加载可视化的 EDR 平台可以检测到这一点,而基于文件的控制检测不到。防御者应将任何提示运行对话框粘贴的 Claude Code 安装页面视为可能的感染事件。
无论是否混淆,阻断 mshta.exe 出站 HTTPS 连接都覆盖第一阶段。对 oakenfjrod[.]ru 的任何子域名的 DNS 查询都是强的泄露指标,通配符域名阻断远比IOC匹配更有效。
原文始发于微信公众号(信安社群):攻击者利用伪造的 Claude 代码安装页面窃取凭证
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
点赞
http://cn-sec.com/archives/5350178.html
复制链接
复制链接
-
左青龙
- 微信扫一扫
-
-
右白虎
- 微信扫一扫
-
评论