MacSync : un faux guide Claude Code piège les utilisateurs de Mac

MacSync : un faux guide Claude Code piège les utilisateurs de Mac

Une campagne de malvertising détourne des pages publiques de claude.ai pour diffuser un malware capable de cibler les applications Ledger et Trezor. Le piège commence par une recherche Google et se poursuit avec une commande à exécuter dans le Terminal.

Les utilisateurs de Mac qui cherchent à installer Claude Code doivent se méfier des résultats sponsorisés affichés dans Google. Des chercheurs en cybersécurité ont identifié une campagne qui utilise de fausses instructions publiées sur claude.ai pour pousser les victimes à installer MacSync, un malware conçu notamment pour s’en prendre aux portefeuilles de cryptomonnaies. Ce scénario est particulièrement trompeur, car une partie du contenu malveillant est hébergée sur le véritable domaine d’Anthropic, rendant difficile l’identification du site frauduleux.

Une fausse procédure qui semble légitime

Tout commence par une recherche liée à Claude Code. Un résultat sponsorisé apparaît parmi les premières réponses proposées par Google. En cliquant dessus, l’utilisateur arrive sur une page publique de claude.ai contenant de prétendues instructions d’installation. Le contenu cherche à reproduire les codes d’une procédure officielle et affiche une attribution à « Apple Support ». Étant hébergée sur le domaine de Claude, la page ne déclenche pas immédiatement de soupçons.

Le problème survient lorsqu’une commande, présentée comme nécessaire pour poursuivre l’installation, est copiée dans le Terminal. Cette commande déclenche alors le téléchargement du malware.

MacSync s’en prend directement aux portefeuilles crypto

L’analyse réalisée par Huntress montre que MacSync ne se contente pas d’installer un logiciel indésirable. Le programme récupère d’abord un cheval de Troie ainsi qu’un voleur de données avant de cibler les applications de cryptomonnaies présentes sur le Mac. Les chercheurs ont observé un mécanisme visant les applications Ledger et Trezor, où les versions légitimes installées peuvent être remplacées par des versions modifiées. Lorsque la victime ouvre l’une de ces applications, celle-ci peut lui demander sa phrase de récupération, permettant ainsi aux attaquants d’accéder aux portefeuilles.

Pourquoi claude.ai se retrouve dans le piège

La campagne exploite une fonctionnalité légitime de Claude : le partage public des conversations. Un utilisateur peut générer une URL permettant à d’autres personnes d’accéder à une discussion, et cette page est hébergée sur le domaine claude.ai. Cela permet à une page malveillante de bénéficier de l’apparence et de la réputation d’un service connu tout en restant accessible depuis une adresse officielle.

Le procédé rappelle d’autres campagnes observées autour des services d’IA. Huntress a précédemment identifié des campagnes utilisant le malware AMOS à travers de fausses conversations ChatGPT et Grok. Pour les utilisateurs, le réflexe le plus important reste de ne pas exécuter aveuglément une commande trouvée en ligne. Il est crucial de vérifier la source et de s’asr qu’elle provient de la documentation officielle du logiciel concerné.

Source : Intelligence-Artificielle.com

Source
Leave a Comment

Comments

No comments yet. Why don’t you start the discussion?

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *