攻击者利用伪造的Claude代码安装页面窃取凭证

admin 2026-07-22 07:33:36 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 攻击者利用SEO毒害伪造ClaudeCode安装页面,针对搜索安装指南的用户,通过ClickFix社会工程学诱导执行mshta命令,部署.NET信息窃取器窃取凭证。建议阻断mshta.exe出站连接并监控oakenfjrod[.]ru相关DNS查询以防御此类攻击。 综合评分: 85 文章分类: 威胁情报,漏洞分析,恶意软件,安全意识,web安全


cover_image

攻击者利用伪造的 Claude 代码安装页面窃取凭证

亮哥亮哥 亮哥亮哥

信安社群

2026年6月5日 17:30 广东

在小说阅读器读本章

去阅读

请点击上方蓝色的【#公众号信安社群#】微信公众号一键关注!

黑客利用人工智能编码工具的热潮,针对搜索 Claude Code 安装指南的用户。活跃的活动利用假安装页面悄悄窃取毫无防备的受害者的凭证。

攻击者利用 SEO 毒害,将伪造的 Anthropic 安装页面推到搜索结果顶部。一旦用户进入该页面,陷阱就已设下。

该活动面向非常特定的受众。它并非针对 IT 专业人士,而是针对首次开发者和对新工具感到兴奋的非技术用户。

这些用户对真实安装流程没有基本了解,因此更有可能毫无疑问地遵循说明。交付链分为六个阶段,第一步后几乎完全无文件。

Cyderes 的分析师通过其威胁研究部门 Howler Cell 识别出这场针对搜索 Claude 代码安装指南用户的活跃 SEO 毒害活动。

根据 Cyderes 与 Cyber Security News(CSN)分享的报告,攻击者在搜索结果顶部放置了一个伪造的 Anthropic 安装页面,并通过 Windows 运行对话框使用 ClickFix 诱饵执行恶意 MSHTA 命令。

最后一个有效载荷是一个反射型.NET 信息窃取器,它会向俄罗斯基础设施发出信标,用于凭证泄露。

成功感染的后果非常严重。被盗凭证、账户被清空和身份被泄露。

许多受害者与伪造下载页面之间没有企业安全控制。Anthropic 并未被攻破,其品牌只是被冒充。

这次活动的突出之处在于其刻意的定向逻辑。运营者追踪了 Claude Code 的快速采用,并将其转化为攻击面。

该交付链设计以绕过文件检查、AMSI 扫描、EDR 遥测、沙盒分析和 IOC 匹配,覆盖每层。

攻击开始于用户搜索“Claude Code install”,点击看似合法的 Anthropic 设置页面。

该页面指示访问者打开 Windows 运行对话框,粘贴一个预设的 mshta.exe 命令,作为必修步骤。

这就是 ClickFix 方法,一种社会工程技术,将攻击者控制的 MSHTA 命令伪装成常规的设置步骤。

具备 .NET 汇编加载可视化的 EDR 平台可以检测到这一点,而基于文件的控制检测不到。防御者应将任何提示运行对话框粘贴的 Claude Code 安装页面视为可能的感染事件。

无论是否混淆,阻断 mshta.exe 出站 HTTPS 连接都覆盖第一阶段。对 oakenfjrod[.]ru 的任何子域名的 DNS 查询都是强的泄露指标,通配符域名阻断远比IOC匹配更有效。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:信安社群 亮哥亮哥 亮哥亮哥《攻击者利用伪造的 Claude 代码安装页面窃取凭证》

评论:0   参与:  0