風向判讀|連「真的 claude.ai 網址」都能拿來釣魚

最近一個釣魚手法很陰——它不架假網站,直接借「正牌 AI 網站」的信任來騙你。資安公司 Trend Micro 抓到這波,而且台灣是重災區。

手法拆給你看:

  • 壞人先買 Google 廣告,假冒 Claude、ChatGPT、Cursor 這些 AI 工具。
  • 你點進去,連到的是「真的 claude.ai 分享對話」頁——網址是真的,瀏覽器、Safe Browsing 全都放行。
  • 對話裡有人假扮「官方客服」,一步步叫你「打開終端機、貼上這段指令」。
  • 那段指令解開後,就是去下載病毒。

為什麼難防?因為你看到的是貨真價實的 claude.ai 網址,「看網址真不真」這招完全失效——這是「借信任」攻擊。(4/8–6/14、106 個惡意網址,亞太占 67%,光台灣就吃下 30.5% 流量。)

記一條保命規則就好:
👉 任何網頁或「客服」叫你打開終端機貼指令,直接關掉,別懷疑。

(Anthropic 已關掉那些惡意分享、封了帳號、加強防護。)

看風向:AI 越紅,壞人越會拿「正牌 AI 平台」當工具。以後別再用「網址是真的」當安全依據——網址真,不代表內容安全。

A clever phishing wave (found by Trend Micro) abused Claude's real "share conversation" links to push ClickFix malware — no fake domain, so browser and Safe Browsing checks all passed. Fake "support" chats told victims to open a terminal and paste a base64 command that downloaded malware. Taiwan took 30.5% of the traffic. One rule: if any page or "support" tells you to open a terminal and paste a command, close it. A real URL doesn't mean safe content.

📄 研究:Trend Micro(malvertising / ClickFix 報告)
📖 整理/重現:《Claude 分享對話被濫用於 ClickFix》

留言

這個網誌中的熱門文章

AI 懶人包|不會寫指令?讓 AI 幫你寫

風向判讀|AI 打破知識門檻:卡在中間的人最尷尬

風向判讀|AI 離開聊天框,進入「會做事」的時代