对 curl 下载脚本一定要万分小心,早上下载 claude 差点翻车

revlis7 2026-06-25 11:01 1

大清早老司机差点翻车,早上看了那则说 claude code 注册不用手机号的帖子,兴冲冲去 google 了 claude code 准备下载,我很清楚的记得 google 的搜索结果里除了推广链接,下面第一条结果就是截图里的地址(现在我再搜已经看不到这个结果了)。当时我就应该立刻意识到这个是一个 share 的对话页面而不是官方页面,但是鬼使神差的瞄了一眼 host 地址是 https://claude.ai/ 后,就打开了里面的 curl 命令,弹出一个对话框显示“You should update the settings to launch the application”让我输密码,立刻就觉得不对劲。我后来看了下这个 curl ,明显是一段压缩混淆过的下载脚本,指向的是一个 proviewhomeinspections 的域名。大家对 curl 命令一定要小心再小心,发出来提醒大家

最新回复 (13)
  • ohhow 06-25 11:29
    1
    不注意的话,确实很危险,防不胜防啊
  • revlis7 楼主 06-25 11:38
    2
    回想了一下,其实整个过程最让人麻痹的环节是,他出现在了 google 搜索结果的第一个,我不知道他是怎么做到的。而且就那么一瞬间,我再次翻看浏览记录里的链接再也没能找到这个搜索结果。
  • zwb9412 06-25 11:39
    3
    要是正经网址谁用 base64 转一下啊。
    不过我为了迂回主机监控经常自己转完再粘到主机上 base64 -id 执行
  • sillydaddy 06-25 13:35
    4
    没看懂。这是一个真实的对话吗?还是文章分享?如果是对话的话,那段 curl XXX 的命令怎么会出现在真实的对话里呢?
  • Nexora 06-25 14:14
    5
    要感谢 macOS 弹窗,如果是 linux 可能就已经执行了。
  • lucays 06-25 14:15
    6
    v2 已经有好多个帖子说 google 搜索 claude/codex 因为错误的搜索结果是钓鱼 curl 差点跑出问题的了
  • ZField 06-25 14:20
    7
    可是 claude.ai 好像就是 A/的域名吧
  • ZField 06-25 14:23
    8
    @ZField #7 看懂了,你这是一个被分享出来的分享的 claude 的会话……
  • rekulas 06-25 16:10
    9
    claude.ai 是官方的,但是被钓鱼的挂上假内容了。。
  • Cruzz 06-25 16:46
    10
    下载东西从来不从搜索引擎跳,都是找官网进去再找
  • revlis7 楼主 06-25 17:47
    11
    大概的手段是:

    构造一段 AI 的对话记录,并将其中的 curl 命令指向一段恶意脚本
    然后在 google 购买推广链接,将之前构造的对话记录显示在第一页(这里我当时应该是没看仔细,误以为是非推广链接)
    用户打开后自动下载远程脚本执行,弹窗提示要求输入密码
    如果你输了密码,那么所有的本地机密文件就会开始被读取打包并上传

    具体报告可以看这里: https://www.cisecurity.org/insights/blog/macsync-stealer-campaign-impacting-us-sltt-macos-users
  • lyxxxh2 06-25 18:05
    12
    原来是分享会话。
    我还以为谁那么牛入侵了 claude.ai 。
  • ebushicao 06-25 22:15
    13
    我的工作流通常是先找到正确的官网,然后再找文档页面里安装的步骤。
* 帖子来源V2EX
返回