
ที่มาภาพ: TechRadar
เตือนภัยแคมเปญปลอม Claude บน macOS ขโมยกระเป๋าเงินคริปโต
⚡ สรุป 30 วิ
ผู้เชี่ยวชาญจาก Huntress เปิดโปงวิธีติดตั้ง Claude Code ปลอมบน macOS ผ่านโฆษณา Google ที่บังคับให้รันคำสั่งเดียวใน Terminal ซึ่งเป็นอาวุธขโมย Seed Phrase…
ผู้เชี่ยวชาญด้านความปลอดภัยจากบริษัท Huntress เผยว่าแนวทางการติดตั้ง Claude Code ปลอมบน macOS ที่เผยแพร่ผ่านโฆษณา Google จำเป็นต้องทำตามขั้นตอนสั่งคำสั่งเดียวใน Terminal แต่จริง ๆ แล้วเป็นอาวุธที่สามารถขโมยกระเป๋าเงินคริปโตของผู้ใช้ได้อย่างเงียบ ๆ การโจมตีนี้ใช้แคมเปญ “MacSync” ซึ่งประกอบด้วยหกขั้นตอน ตั้งแต่การเก็บข้อมูลส่วนบุคคลไปจนถึงการปลอมแปลงแอป Ledger และ Trezor เพื่อดึง Seed Phrase ออกมา
Overview
การวิจัยของ Huntress แสดงให้เห็นว่าโจมตีนี้ไม่ได้พึ่งพาโดเมนหลอกหรือใบรับรองที่ผิดพลาด แต่ใช้ claude.ai ของบริษัท Anthropic เองเป็นแพลตฟอร์มเผยแพร่ “share URL” ที่ได้รับการยืนยันด้วย HTTPS ใบรับรองของ Anthropic โดยตรง ผู้โจมตีตั้งชื่อผู้แสดงผลว่า “Apple Support” ทำให้หน้าจอความปลอดภัยของระบบบอกว่าผู้ใช้กำลังอ่านบทสนทนาระหว่าง Claude กับ Apple Support อย่างเป็นทางการ
Attack Vector & Delivery
เหตุกาณ์เริ่มจากผู้ใช้ค้นหาวิธีติดตั้ง Claude Code บนเครื่อง Mac แล้วคลิกผลลัพธ์แรกที่เป็นโฆษณาเสียค่าใช้จ่ายบน Google โฆษณานั้นนำไปสู่หน้าคำแนะนำแบบขั้นตอน‑ต่อ‑ขั้นตอนซึ่งอ้างว่า “แชร์โดย Apple Support” ผู้ใช้งานถูกบังคับให้เปิด Terminal แล้ววางคำสั่งเดียวที่แนบมาด้วย ซึ่งเป็นจุดเริ่มต้นของกระบวนการทำลาย
- โฆษณา Google จัดอันดับสูงเพราะชำระค่าแสดงผล
- หน้าเว็บโฮสต์บน claude.ai ภายใต้ใบรับรอง HTTPS ของ Anthropic
- ชื่อผู้แสดงผลตั้งเป็น “Apple Support” ทำให้ผู้ใช้เชื่อมั่น
MacSync Kill Chain Details
ทีมวิศวกรของ Huntress ดึงไฟล์จากเซิร์ฟเวอร์ของผู้โจมตีและสรุปกระบวนการทั้งหมดเป็น MacSync ซึ่งประกอบด้วยหกขั้นตอนสำคัญ
- Stealer – เก็บข้อมูลระบบรวมถึงรหัสผ่านและโทเค็น
- **Remote Access Trojan (RAT) – เปิดช่องทางควบคุมระยะไกลให้ผู้โจมตีสามารถสั่งงานเครื่องได้ต่อเนื่อง
- Signed Helper – แอปพลิเคชันที่ลงนามเพื่อขอสิทธิพิเศษเฉพาะบน macOS
- Permission Farming – รวบรวมการอนุญาตที่จำเป็นเช่น การเข้าถึงไฟล์ระบบและเครือข่าย
- Trojanized Ledger/Trezor Apps – แทนที่แอปกระเป๋าเงินจริงด้วยเวอร์ชันปลอมที่แสดงหน้าขอ Recovery Phrase ปลอม
- Seed Phrase Harvesting – ดักจับ Seed Phrase ที่ผู้ใช้กรอกและส่งไปยังเซิร์ฟเวอร์ของผู้โจมตี
ขั้นตอนเหล่านี้ทำงานต่อเนื่องโดยไม่มีการแจ้งเตือนใด ๆ ให้กับระบบปฏิบัติการหรือซอฟต์แวร์ตรวจจับมัลแวร์ทั่วไป
Impact on Cryptocurrency Wallets
เมื่อผู้ใช้เปิดแอป Ledger หรือ Trezor ที่ถูกเขียนทับแล้ว ระบบจะแสดงข้อความ “Recovery Phrase” ปลอมเพื่อให้ผู้ใช้กรอกข้อมูลสำคัญนี้ Seed Phrase ที่ได้จะถูกรวบรวมและส่งต่อไปยังที่อยู่กระเป๋าเงินของโจมตี ทำให้สินทรัพย์ดิจิทัลทั้งหมดในกระเป๋านั้นถูกโอนออกโดยอัตโนมัติ การสูญเสียนี้ไม่สามารถกู้คืนได้หากผู้ใช้ไม่ได้สำรอง Seed Phrase อย่างปลอดภัย
ผลกระทบที่คาดการณ์ได้รวมถึง
- การขโมยคริปโตเคอร์เรนซีมูลค่าเป็นหลักล้านดอลลาร์สหรัฐจากผู้ใช้ระดับบุคคลและธุรกิจเล็ก ๆ
- ความเสียหายต่อความเชื่อมั่นของผู้ใช้งาน macOS ต่อการติดตั้งซอฟต์แวร์ AI ที่ได้รับความนิยม
- การเพิ่มภาระงานให้กับหน่วยงานกำกับดูแลด้านการเงินเพื่อสืบสวนและป้องกันเหตุการณ์ในอนาคต
Broader Threat Landscape
การใช้ “share URL” ของ Anthropic เป็นช่องทางเผยแพร่มัลแวร์ไม่ใช่ครั้งแรกที่พบ Huntress เคยระบุกรณีคล้าย ๆ กันกับเครื่องมือ AI อื่นเช่น ChatGPT, Grok และ Claude Desktop ที่ถูกปลอมแปลงเพื่อกระจาย Remote Access Trojan ผ่านการโฆษณาเท็จหรือไฟล์ติดตั้งปลอมบน GitHub
ลักษณะของแคมเปญนี้ทำให้เห็นว่าการที่ผู้ใช้เชื่อมั่นในเครื่องหมายความปลอดภัย (เช่น ใบรับรอง HTTPS) และชื่อผู้สนับสนุน (เช่น “Apple Support”) ไม่ได้เป็นการยืนยันความถูกต้องของเนื้อหา แพลตฟอร์มใด ๆ ที่ให้บริการลิงก์สาธารณะและทำให้เครื่องมือค้นหาสามารถจัดอันดับได้ จะกลายเป็นเป้าหมายที่มีศักยภาพสูงสำหรับผู้โจมตี
Recommendations
ผู้ใช้ macOS ควรปฏิบัติตามแนวทางต่อไปนี้เพื่อหลีกเลี่ยงการตกเป็นเหยื่อของแคมเปญเช่นนี้
- อย่าคลิกโฆษณาแบบเสียค่าใช้จ่ายบนผลการค้นหา Google หากไม่ได้ตรวจสอบที่มาของผู้ให้บริการอย่างละเอียด
- ตรวจสอบ URL อย่างถี่ถ้วน: แม้จะอยู่ภายใต้ HTTPS และใบรับรองของ Anthropic แต่หากมีชื่อผู้แสดงผลเป็น “Apple Support” หรือบริษัทอื่น ๆ ที่ไม่เกี่ยวข้อง ควรสงสัย
- ไม่คัดลอกและวางคำสั่งใด ๆ ใน Terminal หากไม่ได้มาจากเอกสารหรือเว็บไซต์ที่ได้รับการยืนยันโดยตรงจากผู้พัฒนาแอปพลิเคชัน
- ใช้เครื่องมือตรวจจับมัลแวร์แบบเรียลไทม์บน macOS และทำการสแกนไฟล์ระบบเป็นประจำ
Summary
การโจมตีด้วย MacSync แสดงให้เห็นว่าการใช้ฟีเจอร์ “share URL” ของ claude.ai สามารถกลายเป็นช่องทางเผยแพร่มัลแวร์ที่ซับซ้อนและอันตรายต่อกระเป๋าเงินคริปโตของผู้ใช้ได้อย่างง่ายดาย ผู้ใช้ควรระมัดระวังการคลิกโฆษณาและคำสั่งใน Terminal แม้จะปรากฏบนเว็บไซต์ที่ดูเหมือนปลอดภัยก็ตาม.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- Experts warn this fake Claude install guide can be used to empty crypto wallets
- ผู้เขียน
- Rahim Amir
- แหล่ง
- TechRadar
- วันที่เผยแพร่
- 10 สิงหาคม 2569 เวลา 00:05



