revlis7

对 curl 下载脚本一定要万分小心,早上下载 claude 差点翻车

  •  
  •   revlis7 · 14h 56m ago · 2460 views
    大清早老司机差点翻车,早上看了那则说 claude code 注册不用手机号的帖子,兴冲冲去 google 了 claude code 准备下载,我很清楚的记得 google 的搜索结果里除了推广链接,下面第一条结果就是截图里的地址(现在我再搜已经看不到这个结果了)。当时我就应该立刻意识到这个是一个 share 的对话页面而不是官方页面,但是鬼使神差的瞄了一眼 host 地址是 https://claude.ai/ 后,就打开了里面的 curl 命令,弹出一个对话框显示“You should update the settings to launch the application”让我输密码,立刻就觉得不对劲。我后来看了下这个 curl ,明显是一段压缩混淆过的下载脚本,指向的是一个 proviewhomeinspections 的域名。大家对 curl 命令一定要小心再小心,发出来提醒大家

    13 replies    2026-06-25 22:15:03 +08:00
    ohhow
        1
    ohhow  
       14h 29m ago
    不注意的话,确实很危险,防不胜防啊
    revlis7
        2
    revlis7  
    OP
       14h 19m ago   ❤️ 1
    回想了一下,其实整个过程最让人麻痹的环节是,他出现在了 google 搜索结果的第一个,我不知道他是怎么做到的。而且就那么一瞬间,我再次翻看浏览记录里的链接再也没能找到这个搜索结果。
    zwb9412
        3
    zwb9412  
       14h 19m ago
    要是正经网址谁用 base64 转一下啊。
    不过我为了迂回主机监控经常自己转完再粘到主机上 base64 -id 执行
    sillydaddy
        4
    sillydaddy  
       12h 22m ago
    没看懂。这是一个真实的对话吗?还是文章分享?如果是对话的话,那段 curl XXX 的命令怎么会出现在真实的对话里呢?
    Nexora
        5
    Nexora  
       11h 44m ago
    要感谢 macOS 弹窗,如果是 linux 可能就已经执行了。
    lucays
        6
    lucays  
       11h 43m ago
    v2 已经有好多个帖子说 google 搜索 claude/codex 因为错误的搜索结果是钓鱼 curl 差点跑出问题的了
    ZField
        7
    ZField  
       11h 37m ago
    可是 claude.ai 好像就是 A/的域名吧
    ZField
        8
    ZField  
       11h 35m ago   ❤️ 3
    @ZField #7 看懂了,你这是一个被分享出来的分享的 claude 的会话……
    rekulas
        9
    rekulas  
       9h 47m ago
    claude.ai 是官方的,但是被钓鱼的挂上假内容了。。
    Cruzz
        10
    Cruzz  
       9h 12m ago
    下载东西从来不从搜索引擎跳,都是找官网进去再找
    revlis7
        11
    revlis7  
    OP
       8h 11m ago
    大概的手段是:

    构造一段 AI 的对话记录,并将其中的 curl 命令指向一段恶意脚本
    然后在 google 购买推广链接,将之前构造的对话记录显示在第一页(这里我当时应该是没看仔细,误以为是非推广链接)
    用户打开后自动下载远程脚本执行,弹窗提示要求输入密码
    如果你输了密码,那么所有的本地机密文件就会开始被读取打包并上传

    具体报告可以看这里: https://www.cisecurity.org/insights/blog/macsync-stealer-campaign-impacting-us-sltt-macos-users
    lyxxxh2
        12
    lyxxxh2  
       7h 52m ago
    原来是分享会话。
    我还以为谁那么牛入侵了 claude.ai
    ebushicao
        13
    ebushicao  
       3h 43m ago
    我的工作流通常是先找到正确的官网,然后再找文档页面里安装的步骤。
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   1126 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 59ms · UTC 17:58 · PVG 01:58 · LAX 10:58 · JFK 13:58
    ♥ Do have faith in what you're doing.