TGViewer
ITsec NEWS ITsec NEWS @itsec_news · 5.62K subscribers
Post #5946 836

Forwarded from Hacker's TOYS

Злоумышленники запустили масштабную кампанию по распространению инфостилера Amatera через поддельные страницы установки Claude Code. Специалисты Push Security обнаружили 17 поддельных доменов, которые продвигаются через рекламу в Google и появляются первыми в выдаче по запросам вроде "Claude Code install". Исследователи назвали эту технику InstallFix, она работает хитрее обычного ClickFix, потому что не требует никаких придуманных предлогов. Пользователь сам хочет установить законный инструмент и добровольно копирует команду с клонированного сайта.

Атакующие создали точные копии официальной страницы Anthropic, с логотипом, документацией и рабочими ссылками. Единственное отличие спрятано внутри команды curl-to-bash (команды установки, которые копируются в терминал): вместо claude.ai она ведёт на сервер злоумышленников. На macOS команда загружает и запускает исполняемый файл через zsh, на Windows цепочка проходит через cmd.exe и mshta.exe. После выполнения страница перенаправляет жертву на настоящий сайт Claude Code, и человек продолжает работу, даже не подозревая о заражении.

Поддельные страницы размещены на реальных площадках, Cloudflare Pages, Squarespace и Tencent EdgeOne, что серьёзно усложняет их автоматическое обнаружение. По данным Jacques Louw из Push Security, четыре из пяти подобных атак приходят именно через поисковые системы, а не через электронную почту.

Amatera Stealer появился в 2025 году как улучшенная версия ACR Stealer и продаётся по подписке. Он крадёт пароли, файлы cookie, токены сеансов и данные криптокошельков, используя для обхода защиты прямые NTSockets, WoW64 Syscalls и маскировку трафика под реальные CDN. Это уже четвёртая волна атак на экосистему Claude за последние три месяца, ранее фиксировались случаи с вредоносными объектами на официальном домене claude.ai, заражёнными npm-пакетами и поддельными установщиками через Bing AI Search.

Устанавливайте Claude Code только с официального сайта claude.ai/code или через проверенный npm-пакет, и обязательно проверяйте URL внутри команд curl-to-bash перед их выполнением.

Hacker's TOYS
  • 👍 5
  • ❤ 2
More from @itsec_news
  1. Mar 27, 2026Исследователи из Стэнфорда просканировали 10 миллионов веб-страниц и обнаружили 1 748 дейс…
  2. Mar 27, 2026GitHub объявил о расширении GitHub Code Security: к классическому статическому анализу на…
  3. Mar 19, 2026Вчера исследователи из Google, Lookout и iVerify раскрыли DarkSword, набор из шести уязвим…
  4. Mar 18, 2026Telegram 17 марта 2026 года заблокировал 114 348 групп и каналов за одни сутки, это первый…
  5. Mar 18, 2026С 1 сентября в России меняются правила регистрации доменов в национальных зонах. Анонимно…
  6. Mar 17, 2026CISA внесло уязвимость Wing FTP Server в KEV, её уже используют в атаках. Речь о CVE-2025-…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →