Golpe usa falso instalador do Claude Code para roubar senhas de usuários

Uma nova campanha de ciberataques está explorando a popularidade do Claude Code, ferramenta de programação com inteligência artificial da Anthropic, para roubar credenciais de usuários. O golpe utiliza sites falsos que aparecem entre os primeiros resultados do Google para enganar pessoas que procuram instalar o software pela primeira vez.

Pesquisadores de segurança, a Anthropic não foi invadida. Os criminosos apenas utilizam a identidade visual da empresa para criar páginas falsas e convencer as vítimas a instalar um programa malicioso.Segundo pesquisadores de segurança, a Anthropic não foi invadida. Os criminosos apenas utilizam a identidade visual da empresa para criar páginas falsas e convencer as vítimas a instalar um programa malicioso.

Quem está sendo alvo?

Diferente de muitas campanhas de malware voltadas para profissionais de TI, este ataque mira principalmente usuários com pouca experiência em tecnologia.

Entre as principais vítimas estão:

  • Pequenos empreendedores que desejam automatizar tarefas;
  • Professores desenvolvendo ferramentas próprias;
  • Pessoas que começaram recentemente a utilizar inteligência artificial para criar programas.

Os criminosos aproveitam o crescimento da popularidade do Claude Code para atingir quem ainda não conhece o processo oficial de instalação da ferramenta.

Golpe usa técnica ClickFix

O ataque utiliza uma técnica conhecida como ClickFix, cada vez mais comum em campanhas de malware.

Ao acessar o site falso, a vítima recebe a instrução de pressionar Win + R para abrir a janela “Executar” do Windows e colar um comando apresentado como parte da instalação do Claude Code.

Para quem nunca utilizou a ferramenta, esse procedimento pode parecer legítimo, aumentando as chances de sucesso do golpe.

Arquivo parece uma música, mas esconde um malware

Após executar o comando, o computador faz o download de um arquivo de aproximadamente 6,7 MB que aparenta ser um arquivo de áudio MP3.

O arquivo possui capa, metadados e até trechos de música que podem ser reproduzidos normalmente, fazendo com que diversas ferramentas de segurança o identifiquem como um arquivo legítimo.

No entanto, além do conteúdo de áudio, ele também contém um script malicioso oculto. O Windows identifica esse código e o executa automaticamente durante a infecção.

Malware desativa proteções do Windows

Depois de ser executado, o malware inicia uma sequência de ações para assumir o controle do sistema.

Primeiro, ele abre a versão de 32 bits do PowerShell, menos monitorada por algumas soluções de segurança.

Em seguida, desativa o AMSI (Antimalware Scan Interface), mecanismo do Windows responsável por analisar scripts em busca de atividades maliciosas.

Com essa proteção desabilitada, o malware baixa um segundo arquivo diretamente para a memória RAM, sem gravá-lo no disco rígido.

Essa técnica dificulta a detecção por antivírus, já que muitos sistemas de proteção monitoram apenas arquivos armazenados no disco.

Além disso, o segundo arquivo possui cerca de 17 MB, um tamanho incomum que pode dificultar sua análise por sandboxes automatizadas utilizadas por pesquisadores de segurança.

Como as senhas são roubadas?

Na etapa final da infecção, o malware acessa o banco de dados interno dos navegadores instalados no computador.

A partir daí, ele coleta:

  • Senhas salvas;
  • Credenciais armazenadas;
  • Outras informações de autenticação.

Todos os dados são enviados para servidores controlados pelos criminosos.

Cada vítima recebe um link exclusivo de download gerado a partir do nome do computador e do usuário do Windows, dificultando o rastreamento da campanha.

Segundo os pesquisadores, o domínio oakenfjrod[.]ru é um dos principais indicadores de comprometimento e deve ser bloqueado em ambientes corporativos.

O que fazer se você executou o comando?

Quem utilizou um instalador que solicitava colar comandos na janela “Executar” do Windows deve considerar que o computador pode estar comprometido.

As principais recomendações são:

  • Trocar imediatamente todas as senhas, utilizando outro dispositivo confiável;
  • Executar uma verificação completa de segurança no computador;
  • Monitorar contas online em busca de acessos suspeitos;
  • Alterar credenciais de serviços corporativos, caso o equipamento seja utilizado para trabalho.

Como instalar o Claude Code com segurança

A instalação oficial do Claude Code deve ser feita exclusivamente pelo site da Anthropic.

Especialistas também recomendam evitar links patrocinados ou páginas desconhecidas encontradas em mecanismos de busca, principalmente ao instalar ferramentas recém-lançadas ou em alta popularidade.