風向判讀|連「真的 claude.ai 網址」都能拿來釣魚
最近一個釣魚手法很陰——它不架假網站,直接借「正牌 AI 網站」的信任來騙你。資安公司 Trend Micro 抓到這波,而且台灣是重災區。
手法拆給你看:
- 壞人先買 Google 廣告,假冒 Claude、ChatGPT、Cursor 這些 AI 工具。
- 你點進去,連到的是「真的 claude.ai 分享對話」頁——網址是真的,瀏覽器、Safe Browsing 全都放行。
- 對話裡有人假扮「官方客服」,一步步叫你「打開終端機、貼上這段指令」。
- 那段指令解開後,就是去下載病毒。
為什麼難防?因為你看到的是貨真價實的 claude.ai 網址,「看網址真不真」這招完全失效——這是「借信任」攻擊。(4/8–6/14、106 個惡意網址,亞太占 67%,光台灣就吃下 30.5% 流量。)
記一條保命規則就好:
👉 任何網頁或「客服」叫你打開終端機貼指令,直接關掉,別懷疑。
(Anthropic 已關掉那些惡意分享、封了帳號、加強防護。)
看風向:AI 越紅,壞人越會拿「正牌 AI 平台」當工具。以後別再用「網址是真的」當安全依據——網址真,不代表內容安全。
—
A clever phishing wave (found by Trend Micro) abused Claude's real "share conversation" links to push ClickFix malware — no fake domain, so browser and Safe Browsing checks all passed. Fake "support" chats told victims to open a terminal and paste a base64 command that downloaded malware. Taiwan took 30.5% of the traffic. One rule: if any page or "support" tells you to open a terminal and paste a command, close it. A real URL doesn't mean safe content.
📄 研究:Trend Micro(malvertising / ClickFix 報告)
📖 整理/重現:《Claude 分享對話被濫用於 ClickFix》

留言
張貼留言