سایتهای جعلی Anthropic و سرقت رمز کاربرهای Claude Code
خلاصهٔ کاملتر
شرکت امنیتی Cyderes از یه کمپین فعال سرقت رمز خبر داده که مخصوص کاربرهای Claude Code طراحی شده. مهاجمها از سرعت بالای محبوبشدن ابزارهای هوش مصنوعی سوءاستفاده میکنن و بیشتر سراغ صاحبهای کسبوکار کوچیک، فریلنسرها و معلمها میرن؛ یعنی کسایی که معمولاً حفاظتهای امنیتی سازمانی رو ندارن.
زنجیرهی حمله با SEO poisoning شروع میشه: کسی که دنبال نصب Claude Code میگرده، توی نتایج جستجو به صفحههای قلابی Anthropic هدایت میشه. اونجا با ترفندی به اسم ClickFix قربانی گول میخوره و یه دستور mshta.exe رو توی پنجرهی Run ویندوز اجرا میکنه. بهگفتهی محققها همین که کاربر خودش دستور رو دستی اجرا میکنه، کمک میکنه حمله از تحلیل خودکار sandbox فرار کنه.
این دستور یه فایل ۶.۷ مگابایتی از نوع polyglot (هم MP3 و هم HTA) رو دانلود میکنه؛ فایلی که هم متادیتای صوتی معتبر داره و هم کد مخفی HTA، تا از بررسی نوع فایل رد بشه. بعد اسکریپت یه تسک پنهان میسازه که نسخهی ۳۲ بیتی PowerShell رو اجرا میکنه — انتخابی عمدی، چون ابزارهای EDR معمولاً فقط نسخهی ۶۴ بیتی رو زیر نظر دارن. بعدش با یه AMSI bypass اسکنر اسکریپت ویندوز رو خاموش میکنه و یه اسکریپت ۱۷ مگابایتی دیگه میگیره که برای خفهکردن sandboxها اینقدر بزرگ شده.
پیلود نهایی یه infostealer نوشتهشده با .NET هست که بهصورت reflective و کاملاً بدون فایل مستقیم توی حافظهی PowerShell اجرا میشه، رمزهای مرورگر رو میدزده و به زیرساخت فرماندهی (C2) که از طریق سرورهای روسیه مسیردهی شده وصل میشه. Cyderes توصیه میکنه کوئریهای wildcard به دامنهی مخرب بلاک بشن و اتصالهای شبکهای خروجی mshta.exe زیر نظر گرفته بشه. نکتهی مهم اینه که خود Anthropic هک نشده و مشکل از صفحههای جعلیه.
نکات کلیدی:
- کمپین فعال سرقت رمز مخصوص کاربرهای Claude Code، کشفشده توسط Cyderes
- مسیر حمله: SEO poisoning، صفحهی جعلی Anthropic، و دستور mshta.exe با ترفند ClickFix
- بدافزار fileless مستقیم توی حافظه اجرا میشه و رمزهای مرورگر رو میدزده
- خود Anthropic هک نشده؛ بلاککردن دامنهی مخرب و رصد mshta.exe توصیه شده




