Злоумышленники используют Claude AI для распространения MacSync Stealer через технику ClickFix

Stealer

Киберпреступники продолжают адаптировать свои методы под растущую популярность искусственного интеллекта. Специалисты Zscaler Threat Hunting выявили новую кампанию, в рамках которой злоумышленники злоупотребляют легитимным функционалом платформы Anthropic Claude для хостинга вредоносных инструкций. Этот подход представляет собой очередную вариацию техники ClickFix, впервые зафиксированной в 2024 году. Вместо привычных фишинговых страниц жертву направляют в чат Claude, созданный мошенниками, где ей предлагают выполнить команды, якобы для решения некой проблемы или установки программного обеспечения.

Описание

Кампания нацелена на пользователей macOS и распространяет похититель данных MacSync Stealer. Этот вредоносный инструмент способен собирать учетные данные, файлы и информацию о криптовалютных кошельках. Исследователи Zscaler уведомили Anthropic о неправомерном использовании платформы, и на момент публикации отчёта общие чаты, задействованные в атаке, были уже недоступны.

Особенностью новой схемы стало смещение акцентов в дистрибуции. Ранее MacSync Stealer распространялся через поддельные "взломанные" приложения. Теперь злоумышленники перешли на технику ClickFix, которая предполагает непосредственное участие пользователя в процессе заражения. Жертву просят скопировать и выполнить команду в терминале, что в глазах неопытного пользователя может выглядеть как стандартная процедура диагностики или настройки.

claudefix

Ключевым элементом кампании стало использование таргетированной рекламы. Злоумышленники оплачивали объявления в поисковых системах, которые всплывали при запросах, связанных с Claude. Пользователи, желавшие скачать приложение Claude или найти информацию о нём, натыкались на платную рекламу, ведущую на общий чат. Использование официального домена Claude добавляло видимости легитимности с самого начала. В верхнем углу чата отображалась надпись "Shared by Apple Support". Злоумышленники, вероятно, просто указали в настройках своего профиля отображаемое имя "Apple Support", что автоматически отобразилось при генерации общей ссылки.

Как сообщается в отчёте Zscaler Threat Hunting, цепочка заражения состоит из нескольких этапов. На первом этапе жертва выполняет команду, представленную в чате. Команда представляет собой запрос с помощью утилиты curl, где целевой URL закодирован в Base64. Выполнение этой команды приводит к загрузке и немедленному запуску скрипта на языке Z shell (zsh). Этот скрипт, в свою очередь, содержит закодированные и сжатые данные, которые после декодирования и распаковки превращаются во второй скрипт.

Второй скрипт выполняет несколько важных функций. Он перенаправляет весь вывод в /dev/null, что скрывает от пользователя любые видимые признаки выполнения вредоносного кода. Затем он загружает третий компонент - непосредственно сам модуль кражи данных MacSync Stealer. Загрузка происходит с удаленного сервера с использованием специального HTTP-заголовка api-key. Полученные данные передаются напрямую в исполняющую среду osascript без сохранения на диске. После завершения сбора данных этот второй скрипт проверяет наличие сжатого архива с украденной информацией и, при его обнаружении, передает его на сервер злоумышленника частями по 10 мегабайт. После успешной передачи архив удаляется, не оставляя следов на системе.

Третий этап содержит весь функционал по краже данных. Скрипт пытается получить доступ к каталогу с файлами cookie браузера. Если доступ не удаётся, это указывает на недостаточные привилегии. В таком случае вредоносный код модифицирует файл ~/.zshrc, добавляя в него команду, которая будет снова загружать и запускать второй скрипт при каждом открытии терминала, обеспечивая закрепление в системе. Затем он отображает поддельное окно с запросом предоставить полный доступ к диску. Если же доступ к каталогу cookie оказывается успешным, скрипт удаляет запись из ~/.zshrc и продолжает работу.

После получения необходимого уровня привилегий создается файл-блокировка, а затем жертву обманом вынуждают ввести пароль от учетной записи macOS с помощью поддельного диалогового окна. Далее запускается процесс сбора данных. MacSync Stealer копирует все файлы связки ключей macOS, извлекает данные из браузеров на основе Chromium (Chrome, Brave, Edge, Opera и другие) и Gecko (Firefox, Zen, LibreWolf). Скрипт целенаправленно ищет и копирует файлы менеджеров паролей, таких как 1Password, LastPass, Bitwarden, и других. Отдельное внимание уделяется криптовалютным расширениям браузеров. Скрипт перечисляет десятки популярных расширений для кошельков, включая MetaMask, Phantom, Coinbase Wallet, и копирует их локальные данные. Аналогичным образом копируются целые каталоги настольных приложений-кошельков, таких как Exodus, Electrum, Atomic Wallet, Ledger Live и Trezor Suite.

Помимо криптовалютной информации, скрипт собирает файлы из каталогов Загрузки, Документы и Рабочий стол, отбирая документы по расширениям pdf, docx, xls, а также файлы с расширениями wallet, key, seed и другие. Он извлекает данные приложения Telegram и собирает системную информацию, включая сведения об оборудовании, запущенных процессах и пользователе.

Кампания была сравнительно недолгой. Анализ данных Zscaler показал, что она продолжалась около недели, с 12 по 19 июня 2026 года. Источником рекламы выступала исключительно поисковая система Google, и было зафиксировано 22 уникальных идентификатора кампании. Поисковые запросы, на которые ориентировались злоумышленники, включали как английские варианты ("claude download", "claude code desktop mac"), так и запрос на китайском языке. Домены, используемые в инфраструктуре, имитировали локальные американские сервисы: компании по ремонту, ветеринары, риелторы.

Важной уликой стали русскоязычные комментарии, обнаруженные в коде третьего скрипта. Так, в коде присутствовало пояснение "-- Простое копирование всех важных файлов" и комментарий о том, что был удалён нестабильный модуль копирования, часто вызывавший сбой при работе Firefox. Это указывает на то, что разработчик или оператор вредоносного ПО, вероятно, является русскоязычным.

Данный инцидент является показательным примером эволюции методов социальной инженерии. Злоумышленники активно осваивают доверенные платформы, в том числе сервисы на основе искусственного интеллекта, для придания своим атакам видимости легитимности. Техника ClickFix, сочетающая элементы социальной манипуляции с прямой командой выполнения кода, становится всё более распространённой альтернативой традиционному распространению вредоносного ПО через вложения или ссылки. Анализ этой кампании ещё раз подтверждает, что любые запросы на выполнение непонятных команд из сторонних источников должны восприниматься как серьёзная угроза, независимо от того, на каком доверенном сайте они размещены.

Индикаторы компрометации

Domain

  • 3plfast.com
  • 589669.cc
  • 5x5web.com
  • 625167.cc
  • 699524.cc
  • advertisingeffectively.com
  • affordabletentrentals.com
  • agingfighter.com
  • aidevmaster.com
  • aigenerativeos.com
  • aisolutions247.com
  • alabamarecoverycenter.com
  • aleeci.com
  • alluringsites.com
  • amedatur.com
  • anvil-89.com
  • anvillyric1.com
  • anvil-wave.com
  • api-metrics-5453.com
  • apxeagent.com
  • arbokfind.com
  • arbookfind.com
  • aspen32.com
  • atlanticwoodworking.com
  • ballad82.com
  • balladspark.com
  • bcrealestateagency.com
  • beachjiujitsu.com
  • belldredgingpump.com
  • bestbuydomain.com
  • bitcoinlnwallet.com
  • blueprintmesh.com
  • briskinternet.com
  • browserling.com
  • buynewgymequipment.com
  • buywx.com
  • byrnewealthmanagement.com
  • cabinrentalsnc.com
  • canvas-coral.com
  • cashlessend.com
  • cedar-satin.com
  • centralfloridapowerwash.com
  • chant-78.com
  • charlottefilmstudios.com
  • chicagometalscrap.com
  • chisel-perch.com
  • cincycarpetcleaning.com
  • codxeagent.com
  • coeragent.com
  • coloradoaffordablelawyer.com
  • coloradoconstructionsupply.com
  • conenctagent.com
  • curretagent.com
  • customroofingcontractors.com
  • dallasirrigationservices.com
  • dallasoverheaddoors.com
  • delta-66.com
  • denverplumbingandwaterheater.com
  • dogtrainersgeorgia.com
  • dramshopliabilityattorney.com
  • driftpress11.com
  • drivinguber.com
  • dualverify.com
  • dubaivehiclemart.com
  • ednasoftware.com
  • elitefenceanddeck.com
  • emberjourney18.com
  • empexf.com
  • envestassetmanagement.com
  • fablecube15.com
  • fern16.com
  • fern-76.com
  • flintfeather5.com
  • floridakitchencabinet.com
  • floridavacationvillarental.com
  • forgeboost16.com
  • forgequest2.com
  • fractocode.com
  • fredscarpetcleaning.com
  • fullcolorprinters.com
  • gainesvillewebsitedesign.com
  • garagedoorskentucky.com
  • garden13.com
  • gatravelagency.com
  • genomicsforge.com
  • georgia.com
  • glowworkshop15.com
  • greenactiv.com
  • harbor-29.com
  • harvest-53.com
  • havenaspen2.com
  • hawaiiwindowtinting.com
  • healthcareqai.com
  • homeinspectionnaperville.com
  • homeinspectionsdelaware.com
  • houstonpestcontrolcompany.com
  • ideanica.com
  • iowagaragedoor.com
  • jerryshvac.com
  • journey71.com
  • jozuvisuals.com
  • kernelfable.com
  • kernel-frame.com
  • kidsjumpandplay.com
  • kirkcharlie.com
  • kitchenbathremodels.com
  • kitefeather5.com
  • kiteshore.com
  • kylesplumbing.com
  • lakevine8.com
  • lalandscapelighting.com
  • languageschoolai.com
  • lasvegaslaminateflooring.com
  • lasvegasweddingreception.com
  • leaflyric4.com
  • lens-kite.com
  • lifecoachrochester.com
  • longbeachmartialarts.com
  • luxuryswisshomes.com
  • lyricopal1.com
  • majordubai.com
  • maplecirrus.com
  • marbellaresales.com
  • meadow84.com
  • meshfeed4.com
  • miamidadenotary.com
  • miamipcsupport.com
  • modernhomeai.com
  • moldinspectiondayton.com
  • napavalleymentalhealth.com
  • nationalspacecouncil.com
  • ncsolarpanel.com
  • newjerseypetsitter.com
  • nimbusstratos12.com
  • olympiapetemergency.com
  • onyxkite.com
  • orbitstitch5.com
  • orbitstride7.com
  • paeviction.com
  • pdrncosmetics.com
  • pearl-49.com
  • pearlanvil14.com
  • pearlswift16.com
  • perch-74.com
  • pine-1.com
  • pinescope11.com
  • plumechisel.com
  • prmieagent.com
  • proviewhomeinspections.com
  • pubre.com
  • purtwre.com
  • quartzleap5.com
  • quest-38.com
  • quest-raster.com
  • quill-67.com
  • quillchisel20.com
  • realtorsmichigan.com
  • renderframe20.com
  • robscarpetcleaning.com
  • rudder93.com
  • rudder-bloom.com
  • rudderwillow8.com
  • satin40.com
  • satin87.com
  • scope-quest.com
  • sdlasik.com
  • seattlefilmstudios.com
  • shoresatin.com
  • slate16.com
  • slatesatin.com
  • smratagent.com
  • sonyda.com
  • spotlessridesdetailing.com
  • sreachagent.com
  • stelaragent.com
  • stitchstratos.com
  • stratos37.com
  • stratosnova14.com
  • summit-68.com
  • summit86.com
  • suzke.com
  • swisshomesforsale.com
  • syracusefertilitycenter.com
  • thevenueapartments.com
  • tide-39.com
  • tide-maple.com
  • toledotreeservices.com
  • touristprogram.com
  • trailblazehealth.com
  • trailshore17.com
  • trekmesh15.com
  • trufflecatering.com
  • unifiedaiapi.com
  • ursamade.com
  • vacationrentalvirginia.com
  • verse-57.com
  • vibestride8.com
  • vinebridge12.com
  • vineworkshop1.com
  • web-stat-2685.com
  • whichitaautosales.com
  • willow-blaze.com
  • wolfwraps.com
  • workshopcurrent.com
  • workshoplens.com
  • xprssit.com
  • yoauction.com
  • znoeagent.com

URL

  • lasvegaslaminateflooring.com/curl/0e17984a73d0b1c9c7c3916d32c49c8937f2e42d4c72c543c82999463a507abb
  • lasvegaslaminateflooring.com/dynamic?txd=0e17984a73d0b1c9c7c3916d32c49c8937f2e42d4c72c543c82999463a507abb
  • lasvegaslaminateflooring.com/ledger/0e17984a73d0b1c9c7c3916d32c49c8937f2e42d4c72c543c82999463a507abb
  • lasvegaslaminateflooring.com/ledger/live/0e17984a73d0b1c9c7c3916d32c49c8937f2e42d4c72c543c82999463a507abb
  • lasvegaslaminateflooring.com/trezor/0e17984a73d0b1c9c7c3916d32c49c8937f2e42d4c72c543c82999463a507abb

Комментарии: 0