搜 AI 安装教程,排第一的那条可能是坑

想给电脑装一个 AI 命令行工具,很多人的第一反应是搜一篇安装教程照着做。这个习惯最近被盯上了。安全公司 Huntress 逆向分析的一起攻击中,受害者搜索安装方法后点进了排在最前面的一条付费广告,落地页是一份排版整齐的分步指南,最后一步让他打开终端粘贴一行命令。命令执行完,机器就被接管了。

麻烦在于,这个页面几乎没有可疑特征。

一、假教程为什么骗得过老手

Anthropic 允许任何用户把一段对话发布成公开的分享链接,攻击者正是照着这个设计用的。诱饵页面就托管在 claude.ai 上,走 HTTPS,用 Anthropic 自己的安全证书——没有仿冒域名、也没有证书警告,地址栏看不出破绽。

伪装还不止一层。发布者把显示名改成「Apple Support」,页面正上方 Anthropic 的安全提示横幅会把这个名字原样复述给读者,等于替攻击者背书。对话正文写得像厂商文档,还承诺安装不动个人文件、未经许可不做系统级改动。

Rahim Amir 指出,这套手法并非孤例。Huntress 此前记录过:借被投毒的 ChatGPT、Grok 对话分发窃密木马 AMOS,用假冒 Claude 桌面版的恶意广告分发远控木马,以及在代码托管平台放置其他 AI 工具的假安装包。

那行命令背后是一条六阶段的 macOS 攻击链,Huntress 将其命名为 MacSync:窃密程序、远控木马、一个带合法签名、专门用来骗取某项系统权限的辅助程序,最后一步把受害者电脑里已装好的钱包类应用原地改写,启动时弹出伪造的恢复提示套取凭据。

二、装工具时改掉这几个习惯

  1. 不从搜索结果进官网。直接输入厂商域名或从收藏夹进入,再顺着站内导航找文档页,搜索结果最上方常常是竞价广告位。
  2. 安装方式只认厂商文档。开源项目认准官方组织仓库,仔细核对组织名,别装到同名的个人仓库。
  3. 看到「打开终端粘贴这行命令」先停手。逐段看懂命令在做什么,尤其警惕那种下载远程脚本后直接执行的写法,看不懂就不要执行。
  4. 分享链接不等于官方文档。任何平台的对话分享页都是用户自行发布的内容,只是恰好挂在官方域名下,判断依据应该是页面路径和作者身份,而不是域名。
  5. 授权弹窗要看清发起方。系统提示某个程序申请辅助功能、屏幕录制、完全磁盘访问这类高权限时,先确认它就是刚装的那个软件。

三、已经粘过命令怎么补救

先断开网络,阻止后续阶段继续下载;随后修改重要账号密码,检查系统里有没有多出不认识的登录项和后台服务。涉及资金和身份凭据的应用,重装比修复更稳妥。

Wired 还报道过同一特性的另一面:不少人私下的对话出现在搜索结果里,因为分享链接本质就是可收录的公开网页。按分享键前,先想清楚里面有没有不该外传的内容。

来源:TechRadar