Huntress 追蹤的 FakeAgent:兩日內 29 間機構中招
資安公司 Huntress 在 2026 年 7 月 22 日公開一宗代號 FakeAgent 的惡意廣告行動。它的保安維運中心在 7 月 21 至 22 日兩日之間,於 29 間客戶機構偵測到同一組異常:不明的執行檔安裝、有人替 Windows Defender 加入排除項目,以及可疑的常駐設定。起點全部指向同一個檔案,`ClaudeDesktop.exe`。
這行動難防之處,不在技術有多新,而在它借用了使用者本來就信任的網域。攻擊者在 Bing 買下贊助廣告,廣告的顯示網址是 `https://claude.ai`,點進去落在一個公開的 Claude Artifact 頁面。Artifact 由使用者自行生成、可公開分享,本身就託管在 claude.ai 之上,所以連網址列都無懈可擊。頁面做成官方下載頁的樣子,按下 Download 才把人轉去 `claude.ai.download-app[.]us`,再取得真正的安裝檔。Anthropic 收到通報後已在 7 月 22 日移除該頁。


假 Claude 安裝檔實際偷走甚麼
執行檔最終派送的是 SectopRAT,一個以 .NET 寫成的遠端存取木馬。它拿走的東西,正好覆蓋大部分人保管加密貨幣的方式。
竊取目標 | 直接後果 |
|---|---|
瀏覽器登入憑證與 cookie | 交易所帳戶可被繞過密碼直接接管工作階段 |
Chromium 加密金鑰 | 瀏覽器保存的密碼與錢包擴充資料可被離線解密 |
自動填入資料與信用卡 | 身分驗證與付款資訊外洩 |
FTP、Discord 與通訊軟件憑證 | 社群帳號被用作下一輪釣魚跳板 |
個人檔案 | 助記詞截圖、私鑰備份、KYC 文件 |
常駐手法有兩層。一層把 `sslconf.exe` 寫進 `%APPDATA%\Roaming\Microsoft\EdgeUpdate\Install\`,借微軟更新目錄掩護;另一層把一個叫 `DockerDesktop.exe` 的檔案寫入磁碟並登記為排程工作,目的就是在被清理之後重新感染。
反分析同樣講究:主要酬載以 VMProtect 加殼,執行前透過 DirectX 檢查顯示卡,偵測到虛擬化特徵或可用 VRAM 少於 1GB 就不動作。Huntress 另循 WHOIS 追查下載網域的註冊電郵,發現它自 2025 年 12 月起關聯十個網域,其中 `polse.us` 已被微軟在 Operation Endgame 行動中查封。
88 個假安裝頁:這不是單一事件
FakeAgent 只是其中一波。資安公司 Straiker 追蹤到一個持續運作的行動,冒充 Claude Code、JetBrains 與 NotebookLM 等開發工具,橫跨至少 10 個託管平台共 88 個網域,截至 2026 年 5 月 14 日仍有 32 個在派送內容。最終酬載是 ACRStealer 的變種 Amatera。據 Straiker 分析,它是首個把 AI 編程助理的機密檔案列為專門目標的資訊竊取程式,除了瀏覽器密碼、密碼管理器資料與加密錢包,還會抓取 Cline、Continue.dev 一類工具保存的 API 金鑰。
另一條路徑更省事。Zscaler 記錄的 ClaudeFix 行動用付費廣告把 Mac 使用者帶進真正的 Claude 分享對話頁,對話內容指示使用者在終端機貼上一行指令,全程沒有下載檔案,惡意程序直接在記憶體執行,最後裝上 MacSync Stealer。
技能檔 SKILL.md 為何最難清乾淨
真正讓這類事件變成長期問題的,是 AI 代理的技能機制。Snyk 與 OWASP 的 Agentic Skills Top 10 都把 `SKILL.md` 列為明確攻擊面:提示注入可以藏在技能的描述欄,也可以藏在正文;技能一旦獲得使用者批准,就取得持續權限,可以讀寫檔案、下載並執行額外程式碼、對外建立連線,之後不會再逐次詢問。使用者批准的是自己看見的那幾行,執行的卻可以是別的東西。
這個攻擊面早有規模化先例。2026 年 1 月的 ClawHavoc 行動在 12 個發佈者帳號下上架 1,184 個惡意技能,派送針對 macOS 的 Atomic Stealer,目標是加密錢包、SSH 金鑰與瀏覽器憑證。技能名稱包括 `solana-wallet-tracker` 與 `uniswap-sniper`,全部貼著加密貨幣使用者會主動搜尋的字眼。
社群近日流傳一宗個案,指有使用者重灌之後從備份還原,備份裡卻夾着一個被改過的 `SKILL.md`,AI 每次載入它就把惡意程式裝回去。這宗個案目前只有當事人自述,未見資安廠商獨立確認,但它描述的機制與上述公開研究吻合:技能檔是純文字,體積極小,會被一併備份,而且不在防毒軟件的掃描重點上。
持有加密貨幣的人現在該做甚麼
只認網址列已經不夠用,因為 claude.ai 是官方網域,而攻擊者的頁面就在上面。
- 不要從搜尋結果的贊助連結下載任何 AI 工具,直接輸入官方網址進入。
- 任何叫你在終端機貼上一行指令的「安裝教學」,一律當作攻擊處理。
- 機器一旦確認中招,先假設該機出現過的密碼、cookie、API 金鑰與熱錢包私鑰已全部外洩;有研究者直接建議重灌系統而非逐項清除。
- 重灌後不要盲目還原舊備份,先檢視 `~/.claude/skills/` 一類技能目錄,逐個看 `SKILL.md` 的實際內容。
- 大額資產離開熱錢包。硬件錢包的私鑰不會出現在被感染機器的檔案系統上,這正是資訊竊取程式拿不到的東西。




No comments yet