Bybit披露针对Claude Code搜索用户的macOS恶意软件攻击链

Bybit披露针对Claude Code搜索用户的macOS恶意软件攻击链

N
News Editor 01
2026-07-05 15:15:12
Bybit披露一场针对搜索“Claude Code”用户的macOS恶意软件行动。攻击者通过SEO投毒伪造安装页面,窃取浏览器凭证、钥匙串与加密钱包信息,并植入后门维持控制。

加密交易所Bybit近日披露,其安全运营中心(SOC)发现并分析了一起针对macOS用户的多阶段恶意软件攻击活动。此次攻击瞄准的是搜索“Claude Code”的用户,后者是Anthropic推出的一款AI开发工具。根据Bybit分享的调查结果,这也是公开资料中较早由中心化加密交易所直接识别并剖析的、利用AI工具搜索流量实施攻击的案例之一。

SEO投毒将恶意页面推上搜索前列

Bybit表示,这起攻击活动最早于2026年3月被识别。攻击者利用搜索引擎优化投毒(SEO poisoning)手法,将恶意域名推升至Google搜索结果靠前位置。当用户搜索“Claude Code”时,可能被引导至一个高度仿冒的安装页面,该页面外观与正版文档极为相似,从而降低受害者警惕。

这一手法显示,攻击者正越来越多地围绕热门AI工具构建钓鱼与恶意分发渠道。由于开发者通常会频繁搜索新工具、插件和文档,搜索结果本身也就成为新的攻击入口。对于同时持有开发权限、服务器密钥和数字资产钱包的用户而言,这类攻击的潜在破坏力更高。

两阶段攻击链瞄准凭证和加密钱包

Bybit分析称,此次攻击包含明确的两阶段恶意软件链。第一阶段负载通过Mach-O dropper投递,并安装一个基于osascript的信息窃取程序,其行为特征与已知的AMOS和Banshee变种相似。该窃密程序通过多层混淆流程提取敏感数据,目标包括浏览器凭证、macOS钥匙串条目、Telegram会话、VPN配置文件,以及加密货币钱包信息。

研究人员发现,攻击者尝试访问的目标覆盖了超过250个浏览器钱包扩展,同时还涉及多个桌面钱包应用。更值得注意的是,部分攻击场景中,攻击者还试图用托管在恶意基础设施上的木马版本,替换Ledger Live和Trezor Suite等合法钱包软件。

第二阶段负载则是一个基于C++编写的后门,具备更强的隐蔽与持久化能力,包括沙箱检测、运行时加密配置,以及通过系统级代理建立持久驻留。该后门借助基于HTTP轮询的方式接收远程命令,使攻击者能够在受感染设备上持续维持控制,而无需建立更容易被发现的持续连接。

此外,调查还发现了社会工程学配合手段,例如伪造的macOS密码弹窗,用于验证并缓存用户凭证。这类细节说明,攻击者并不满足于一次性窃取数据,而是试图构建可重复利用的访问链路。

AI辅助分析大幅压缩响应时间

Bybit称,其SOC在整个恶意软件分析流程中引入了AI辅助工作流,从初步分诊、分类,到逆向工程、控制流分析、IOC提取和规则生成,都获得了明显提速。公司表示,Mach-O样本的初步分诊与分类可在数分钟内完成,AI模型还能快速标记其与已知恶意软件家族的行为相似性。

在第二阶段后门的深度检测上,Bybit称,原本预计需要6至8小时的分析,被压缩至40分钟以内。自动化提取流程识别出了命令与控制基础设施、文件特征以及行为模式,并进一步映射到既有威胁框架。基于这些结果,团队得以在同一天内部署检测措施,包括威胁签名和终端检测规则。

Bybit还提到,AI生成的报告草稿帮助其将威胁情报输出的完成速度提升了约70%。不过,该公司强调,最终判断、验证以及规则上线仍由分析师负责。Bybit集团风控与安全负责人David Zong表示,随着AI被攻击者广泛利用,未来安全对抗将更像一场“AI战争”,使用AI防御AI将成为行业趋势。

同日完成分析与缓解,已公布修复指引

根据披露信息,Bybit于3月12日识别出与此次行动相关的恶意基础设施,并在同一天完成完整分析、缓解和内部检测措施部署。随后公司于3月20日进行公开披露,并附上详细的检测与修复建议,帮助用户识别类似威胁并降低受害风险。

Bybit指出,此次恶意软件覆盖环境广泛,涉及Chromium系浏览器、Firefox变种、Safari数据、Apple Notes,以及本地常用于保存财务和认证信息的文件目录。攻击者还采用间歇性HTTP轮询而非持续连接,提高了隐蔽性,给传统检测方式带来挑战。

市场影响:AI工具热度正在放大安全外溢风险

从市场层面看,这起事件再次提醒行业,AI工具的高速普及正在创造新的攻击面,尤其是开发者和高净值加密用户成为重叠目标人群后,单次感染可能同时造成代码环境、身份凭证与数字资产的多重损失。对交易所、钱包服务商和基础设施提供方而言,围绕搜索渠道、软件下载入口和终端环境建立更强的风险防控,已成为安全投入重点。

短期内,此类事件通常不会直接改变主流加密资产价格走势,但会影响市场对平台风控能力、用户自托管安全和终端防护的关注度。对于CEX而言,主动披露威胁情报、快速更新检测规则,并向用户提供可执行的防护建议,有助于提升平台公信力。长期来看,谁能更早把AI用于威胁检测、情报关联和自动响应,谁就更可能在下一轮安全竞争中占据优势。

整体而言,Bybit此次披露不仅是一份个案分析,也反映出加密行业安全边界正在从链上资产本身,扩展至搜索行为、软件分发、操作系统与终端数据层面。随着攻击者持续借助热门AI关键词设计诱导路径,用户在下载任何工具前验证域名、来源和签名真实性,将变得愈发重要。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
400

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。