近期,网络安全领域出现了一起针对开发者工作站的精准攻击行动。攻击者通过伪造Claude Code安装页面,诱导开发者执行恶意脚本,进而利用浏览器漏洞窃取Cookie、密码及支付数据。从我们的应急响应经验来看,开发者群体因其掌握着企业源代码仓库、云基础设施及CI/CD流水线的访问权限,正日益成为高价值目标。
攻击链分析:精准的“钓鱼”布局
攻击者主要通过搜索引擎竞价排名投放广告,当用户搜索“install claude code”时,会被引导至高度仿真的伪造页面。该页面不仅完全复刻了官方文档的布局,更巧妙地在HTML中植入了一行看似合法的安装命令。
这一环节是很多企业容易忽视的:攻击者通过域名劫持,将原本指向Anthropic官方的安装地址替换为受控域名。更隐蔽的是,当自动化扫描工具访问该恶意域名下的install.ps1时,服务器会返回一份完全合法的原始安装代码,从而绕过安全产品的初步检测。但对于真实用户,页面上展示的命令却会将流量重定向至真正的攻击载荷。
技术手法:绕过行为检测的“分离式”攻击
进入执行阶段后,恶意脚本会下载一个体积约600KB的混淆PowerShell加载器。该加载器采取了“分离式”设计,将恶意行为拆分为两个层面:
首先是原生辅助模块。加载器会枚举Chrome、Edge、Arc等主流Chromium内核浏览器,并将一个极小的原生辅助模块注入到浏览器进程中。该模块的核心作用是调用IElevator2 COM接口,从而获取App-Bound Encryption加密密钥。
其次是PowerShell层。所有的敏感操作——如访问SQLite数据库、构建归档文件以及数据外发——全部由PowerShell层完成。这种将原生代码与脚本逻辑分离的设计,目的非常明确:即通过规避对原生二进制文件的行为分析,来欺骗传统的防御策略。
持续维护与自我保护
从我们的溯源分析来看,该攻击团伙对Chromium内核的更新节奏追踪得非常紧密。样本代码中甚至包含了一个由于笔误导致的接口ID(IID)错误,这反而成为了我们识别该攻击团伙的“指纹”。此外,该木马具备环境感知能力,通过定时任务轮询C2服务器,并设有地理位置过滤机制,会自动跳过伊朗、俄罗斯及部分独联体国家,以规避潜在的本地化溯源风险。
Solar应急响应建议
类似攻击近年来明显增加,针对开发者的供应链攻击已成为企业的核心威胁。针对此类风险,我们建议采取以下措施:
第一,严格实施PowerShell约束语言模式(Constrained Language Mode),限制脚本的执行权限,并开启详细的脚本块日志记录,以便在发生异常时能够追溯攻击路径。
第二,强化对新注册域名的过滤策略。攻击者往往在极短时间内注册大量域名进行投放,企业网关应将近期注册的域名列为高风险范畴。
第三,提升开发环境的基线安全。开发者工作站应作为高权限终端进行管理,禁止随意在终端执行从网页直接复制的安装脚本,优先通过官方包管理器(如Homebrew, Winget)安装工具。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com