对 curl 下载脚本一定要万分小心,早上下载 claude 差点翻车

9 小时 27 分钟前
 revlis7
大清早老司机差点翻车,早上看了那则说 claude code 注册不用手机号的帖子,兴冲冲去 google 了 claude code 准备下载,我很清楚的记得 google 的搜索结果里除了推广链接,下面第一条结果就是截图里的地址(现在我再搜已经看不到这个结果了)。当时我就应该立刻意识到这个是一个 share 的对话页面而不是官方页面,但是鬼使神差的瞄了一眼 host 地址是 https://claude.ai/ 后,就打开了里面的 curl 命令,弹出一个对话框显示“You should update the settings to launch the application”让我输密码,立刻就觉得不对劲。我后来看了下这个 curl ,明显是一段压缩混淆过的下载脚本,指向的是一个 proviewhomeinspections 的域名。大家对 curl 命令一定要小心再小心,发出来提醒大家

2222 次点击
所在节点    信息安全
12 条回复
ohhow
9 小时 0 分钟前
不注意的话,确实很危险,防不胜防啊
revlis7
8 小时 51 分钟前
回想了一下,其实整个过程最让人麻痹的环节是,他出现在了 google 搜索结果的第一个,我不知道他是怎么做到的。而且就那么一瞬间,我再次翻看浏览记录里的链接再也没能找到这个搜索结果。
zwb9412
8 小时 50 分钟前
要是正经网址谁用 base64 转一下啊。
不过我为了迂回主机监控经常自己转完再粘到主机上 base64 -id 执行
sillydaddy
6 小时 54 分钟前
没看懂。这是一个真实的对话吗?还是文章分享?如果是对话的话,那段 curl XXX 的命令怎么会出现在真实的对话里呢?
Nexora
6 小时 15 分钟前
要感谢 macOS 弹窗,如果是 linux 可能就已经执行了。
lucays
6 小时 14 分钟前
v2 已经有好多个帖子说 google 搜索 claude/codex 因为错误的搜索结果是钓鱼 curl 差点跑出问题的了
ZField
6 小时 8 分钟前
可是 claude.ai 好像就是 A/的域名吧
ZField
6 小时 6 分钟前
@ZField #7 看懂了,你这是一个被分享出来的分享的 claude 的会话……
rekulas
4 小时 18 分钟前
claude.ai 是官方的,但是被钓鱼的挂上假内容了。。
Cruzz
3 小时 43 分钟前
下载东西从来不从搜索引擎跳,都是找官网进去再找
revlis7
2 小时 42 分钟前
大概的手段是:

构造一段 AI 的对话记录,并将其中的 curl 命令指向一段恶意脚本
然后在 google 购买推广链接,将之前构造的对话记录显示在第一页(这里我当时应该是没看仔细,误以为是非推广链接)
用户打开后自动下载远程脚本执行,弹窗提示要求输入密码
如果你输了密码,那么所有的本地机密文件就会开始被读取打包并上传

具体报告可以看这里: https://www.cisecurity.org/insights/blog/macsync-stealer-campaign-impacting-us-sltt-macos-users
lyxxxh2
2 小时 23 分钟前
原来是分享会话。
我还以为谁那么牛入侵了 claude.ai

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1222709

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX