เตือนภัยแคมเปญปลอม Claude บน macOS ขโมยกระเป๋าเงินคริปโต

ที่มาภาพ: TechRadar

Security-อ่าน 7 นาทีTechRadar

เตือนภัยแคมเปญปลอม Claude บน macOS ขโมยกระเป๋าเงินคริปโต

⚡ สรุป 30 วิ

ผู้เชี่ยวชาญจาก Huntress เปิดโปงวิธีติดตั้ง Claude Code ปลอมบน macOS ผ่านโฆษณา Google ที่บังคับให้รันคำสั่งเดียวใน Terminal ซึ่งเป็นอาวุธขโมย Seed Phrase…

ผู้เชี่ยวชาญด้านความปลอดภัยจากบริษัท Huntress เผยว่าแนวทางการติดตั้ง Claude Code ปลอมบน macOS ที่เผยแพร่ผ่านโฆษณา Google จำเป็นต้องทำตามขั้นตอนสั่งคำสั่งเดียวใน Terminal แต่จริง ๆ แล้วเป็นอาวุธที่สามารถขโมยกระเป๋าเงินคริปโตของผู้ใช้ได้อย่างเงียบ ๆ การโจมตีนี้ใช้แคมเปญ “MacSync” ซึ่งประกอบด้วยหกขั้นตอน ตั้งแต่การเก็บข้อมูลส่วนบุคคลไปจนถึงการปลอมแปลงแอป Ledger และ Trezor เพื่อดึง Seed Phrase ออกมา

Overview

การวิจัยของ Huntress แสดงให้เห็นว่าโจมตีนี้ไม่ได้พึ่งพาโดเมนหลอกหรือใบรับรองที่ผิดพลาด แต่ใช้ claude.ai ของบริษัท Anthropic เองเป็นแพลตฟอร์มเผยแพร่ “share URL” ที่ได้รับการยืนยันด้วย HTTPS ใบรับรองของ Anthropic โดยตรง ผู้โจมตีตั้งชื่อผู้แสดงผลว่า “Apple Support” ทำให้หน้าจอความปลอดภัยของระบบบอกว่าผู้ใช้กำลังอ่านบทสนทนาระหว่าง Claude กับ Apple Support อย่างเป็นทางการ

Attack Vector & Delivery

เหตุกาณ์เริ่มจากผู้ใช้ค้นหาวิธีติดตั้ง Claude Code บนเครื่อง Mac แล้วคลิกผลลัพธ์แรกที่เป็นโฆษณาเสียค่าใช้จ่ายบน Google โฆษณานั้นนำไปสู่หน้าคำแนะนำแบบขั้นตอน‑ต่อ‑ขั้นตอนซึ่งอ้างว่า “แชร์โดย Apple Support” ผู้ใช้งานถูกบังคับให้เปิด Terminal แล้ววางคำสั่งเดียวที่แนบมาด้วย ซึ่งเป็นจุดเริ่มต้นของกระบวนการทำลาย

  • โฆษณา Google จัดอันดับสูงเพราะชำระค่าแสดงผล
  • หน้าเว็บโฮสต์บน claude.ai ภายใต้ใบรับรอง HTTPS ของ Anthropic
  • ชื่อผู้แสดงผลตั้งเป็น “Apple Support” ทำให้ผู้ใช้เชื่อมั่น

MacSync Kill Chain Details

ทีมวิศวกรของ Huntress ดึงไฟล์จากเซิร์ฟเวอร์ของผู้โจมตีและสรุปกระบวนการทั้งหมดเป็น MacSync ซึ่งประกอบด้วยหกขั้นตอนสำคัญ

  • Stealer – เก็บข้อมูลระบบรวมถึงรหัสผ่านและโทเค็น
  • **Remote Access Trojan (RAT) – เปิดช่องทางควบคุมระยะไกลให้ผู้โจมตีสามารถสั่งงานเครื่องได้ต่อเนื่อง
  • Signed Helper – แอปพลิเคชันที่ลงนามเพื่อขอสิทธิพิเศษเฉพาะบน macOS
  • Permission Farming – รวบรวมการอนุญาตที่จำเป็นเช่น การเข้าถึงไฟล์ระบบและเครือข่าย
  • Trojanized Ledger/Trezor Apps – แทนที่แอปกระเป๋าเงินจริงด้วยเวอร์ชันปลอมที่แสดงหน้าขอ Recovery Phrase ปลอม
  • Seed Phrase Harvesting – ดักจับ Seed Phrase ที่ผู้ใช้กรอกและส่งไปยังเซิร์ฟเวอร์ของผู้โจมตี

ขั้นตอนเหล่านี้ทำงานต่อเนื่องโดยไม่มีการแจ้งเตือนใด ๆ ให้กับระบบปฏิบัติการหรือซอฟต์แวร์ตรวจจับมัลแวร์ทั่วไป

Impact on Cryptocurrency Wallets

เมื่อผู้ใช้เปิดแอป Ledger หรือ Trezor ที่ถูกเขียนทับแล้ว ระบบจะแสดงข้อความ “Recovery Phrase” ปลอมเพื่อให้ผู้ใช้กรอกข้อมูลสำคัญนี้ Seed Phrase ที่ได้จะถูกรวบรวมและส่งต่อไปยังที่อยู่กระเป๋าเงินของโจมตี ทำให้สินทรัพย์ดิจิทัลทั้งหมดในกระเป๋านั้นถูกโอนออกโดยอัตโนมัติ การสูญเสียนี้ไม่สามารถกู้คืนได้หากผู้ใช้ไม่ได้สำรอง Seed Phrase อย่างปลอดภัย

ผลกระทบที่คาดการณ์ได้รวมถึง

  • การขโมยคริปโตเคอร์เรนซีมูลค่าเป็นหลักล้านดอลลาร์สหรัฐจากผู้ใช้ระดับบุคคลและธุรกิจเล็ก ๆ
  • ความเสียหายต่อความเชื่อมั่นของผู้ใช้งาน macOS ต่อการติดตั้งซอฟต์แวร์ AI ที่ได้รับความนิยม
  • การเพิ่มภาระงานให้กับหน่วยงานกำกับดูแลด้านการเงินเพื่อสืบสวนและป้องกันเหตุการณ์ในอนาคต

Broader Threat Landscape

การใช้ “share URL” ของ Anthropic เป็นช่องทางเผยแพร่มัลแวร์ไม่ใช่ครั้งแรกที่พบ Huntress เคยระบุกรณีคล้าย ๆ กันกับเครื่องมือ AI อื่นเช่น ChatGPT, Grok และ Claude Desktop ที่ถูกปลอมแปลงเพื่อกระจาย Remote Access Trojan ผ่านการโฆษณาเท็จหรือไฟล์ติดตั้งปลอมบน GitHub

ลักษณะของแคมเปญนี้ทำให้เห็นว่าการที่ผู้ใช้เชื่อมั่นในเครื่องหมายความปลอดภัย (เช่น ใบรับรอง HTTPS) และชื่อผู้สนับสนุน (เช่น “Apple Support”) ไม่ได้เป็นการยืนยันความถูกต้องของเนื้อหา แพลตฟอร์มใด ๆ ที่ให้บริการลิงก์สาธารณะและทำให้เครื่องมือค้นหาสามารถจัดอันดับได้ จะกลายเป็นเป้าหมายที่มีศักยภาพสูงสำหรับผู้โจมตี

Recommendations

ผู้ใช้ macOS ควรปฏิบัติตามแนวทางต่อไปนี้เพื่อหลีกเลี่ยงการตกเป็นเหยื่อของแคมเปญเช่นนี้

  • อย่าคลิกโฆษณาแบบเสียค่าใช้จ่ายบนผลการค้นหา Google หากไม่ได้ตรวจสอบที่มาของผู้ให้บริการอย่างละเอียด
  • ตรวจสอบ URL อย่างถี่ถ้วน: แม้จะอยู่ภายใต้ HTTPS และใบรับรองของ Anthropic แต่หากมีชื่อผู้แสดงผลเป็น “Apple Support” หรือบริษัทอื่น ๆ ที่ไม่เกี่ยวข้อง ควรสงสัย
  • ไม่คัดลอกและวางคำสั่งใด ๆ ใน Terminal หากไม่ได้มาจากเอกสารหรือเว็บไซต์ที่ได้รับการยืนยันโดยตรงจากผู้พัฒนาแอปพลิเคชัน
  • ใช้เครื่องมือตรวจจับมัลแวร์แบบเรียลไทม์บน macOS และทำการสแกนไฟล์ระบบเป็นประจำ

Summary

การโจมตีด้วย MacSync แสดงให้เห็นว่าการใช้ฟีเจอร์ “share URL” ของ claude.ai สามารถกลายเป็นช่องทางเผยแพร่มัลแวร์ที่ซับซ้อนและอันตรายต่อกระเป๋าเงินคริปโตของผู้ใช้ได้อย่างง่ายดาย ผู้ใช้ควรระมัดระวังการคลิกโฆษณาและคำสั่งใน Terminal แม้จะปรากฏบนเว็บไซต์ที่ดูเหมือนปลอดภัยก็ตาม.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Experts warn this fake Claude install guide can be used to empty crypto wallets
ผู้เขียน
Rahim Amir
แหล่ง
TechRadar
วันที่เผยแพร่
10 สิงหาคม 2569 เวลา 00:05

Related

บทความที่เกี่ยวข้อง

Norton VPN เปิดฟีเจอร์ Split Tunneling บน macOS ให้ผู้ใช้ Mac ยืดหยุ่นเท่า WindowsSecurity
29 มิถุนายน 2569 เวลา 02:00

Norton VPN เปิดฟีเจอร์ Split Tunneling บน macOS ให้ผู้ใช้ Mac ยืดหยุ่นเท่า Windows

Norton VPN เพิ่มฟีเจอร์ split tunneling บน macOS ทำให้ผู้ใช้ Mac สามารถเลือกแอปหรือเว็บไซต์ที่ต้องการส่งผ่าน VPN ได้เอง เพิ่มความเร็วและหลีกเลี่ยงการบล็อก…

TechRadar6 นาที
อัปเดต macOS ทันทีเพื่อปิดช่องโหว่การแชร์หน้าจอสำคัญSecurity
-

อัปเดต macOS ทันทีเพื่อปิดช่องโหว่การแชร์หน้าจอสำคัญ

Apple ปล่อยแพทช์ macOS Sonoma 14.8.9, Sequoia 15.7.9 และ Tahoe 26.6.1 เพื่อแก้ไขช่องโหว่การยืนยันตัวตนในฟีเจอร์ Screen Sharing…

Tom's Guide6 นาที
ClickFix ส่งมอลแวร์เขียนด้วย Go ขโมยกระเป๋า Crypto และ iCloud Keychain บน macOSSecurity
-

ClickFix ส่งมอลแวร์เขียนด้วย Go ขโมยกระเป๋า Crypto และ iCloud Keychain บน macOS

กลุ่มอาชญากรไซเบอร์ปรับเทคนิค ClickFix ให้ทำงานบน macOS ด้วยมอลแวร์ที่เขียนด้วย Go สามารถขโมยกระเป๋าเงินคริปโต รหัสผ่านเว็บและข้อมูล iCloud Keychain ได้…

The Hacker News6 นาที
มัลแวร์ปลอม Xeno Executor โจมตีผู้เล่น Roblox ควบคุม PC ทั้งหมดรวม webcamและข้อมูลส่วนตัวSecurity
-

มัลแวร์ปลอม Xeno Executor โจมตีผู้เล่น Roblox ควบคุม PC ทั้งหมดรวม webcamและข้อมูลส่วนตัว

Xeno Executor ปลอมอ้างไม่ตรวจจับ แพร่บน Discord ให้แฮกเกอร์ควบคุม PC ของผู้เล่น Roblox. ไฟล์นี้ขโมยเว็บคุกกี้ โทเค็นและเข้าถึง webcam จึงต้องลบและสแกนทันที.

TechRadar5 นาที
คัดลอกลิงก์แล้ว!