Mac-brugere bliver lokket fra annoncer og falske installationssider til selv at køre malware, der udgiver sig for at installere Claude. Angrebet misbruger især tilliden til Terminal-kommandoer. Hvis en tilfældig guide beder dig kopiere en lang eller kodet kommando ind i Terminal, skal du stoppe.

Sikkerhedsvirksomheden Huntress har analyseret en kampagne, hvor en overbevisende Claude-installationsguide fører til en flertrinsinfektion på macOS. Den skadelige kæde kan blandt andet gå efter nøgleringen, browserdata, Claude Code-legitimationsoplysninger, filer og kryptotegnebøger.

Sådan virker fælden

Offeret lander på en side, der ligner teknisk hjælp til installation af Claude. I stedet for en almindelig app-download bliver brugeren instrueret i at åbne Terminal og indsætte en kommando. Kommandoen henter og starter flere komponenter, mens angriberen udnytter, at brugeren selv har godkendt handlingen.

Det er et eksempel på den såkaldte ClickFix-metode: Siden påstår, at brugeren skal løse et installationsproblem, en CAPTCHA eller en sikkerhedsfejl ved at køre kode lokalt. Dermed bliver macOS' normale advarsler gjort mindre effektive, fordi det er brugeren selv, der starter processen.

Det kan malwaren stjæle

Huntress beskriver en kæde med både informationsstjæler og fjernadgang. Målet er ikke kun kryptovaluta. Gemte adgangskoder, session-cookies, udviklernøgler og andre kontodata kan give angriberen adgang til mail, kodeprojekter, skytjenester og arbejdspladsens systemer.

AhnLab har uafhængigt dokumenteret falske Claude-downloads, som stjæler browserdata, filer og oplysninger fra kryptotegnebøger. Kampagnerne er ikke nødvendigvis identiske, men de viser det samme generaliserbare mønster: populære AI-værktøjer bruges som lokkemad mod Mac-brugere.

Sådan installerer du Claude sikkert

  • Start på Anthropics officielle domæne, og kontrollér adressen, før du downloader eller kopierer en kommando.
  • Undgå sponsorerede søgeresultater og delte chats som installationskilde.
  • Kør ikke kommandoer, der skjuler indhold med lange kodede tekstblokke eller lover at omgå en sikkerhedsadvarsel.
  • Brug aldrig sudo eller indtast din Mac-adgangskode, medmindre den officielle dokumentation tydeligt forklarer hvorfor.

Anthropics officielle vejledning angiver den legitime installationsmetode og linker videre til selskabets egne domæner. En ekstern side, der beder dig slå Gatekeeper fra eller køre en uigennemskuelig kommando, er ikke en normal del af installationen.

Hvis du allerede har kørt kommandoen

  1. Afbryd Mac'en fra nettet, og stop med at logge ind på flere tjenester fra den.
  2. Brug en anden, ren enhed til at ændre vigtige adgangskoder og tilbagekalde aktive sessioner.
  3. Tilbagekald udviklernøgler, API-nøgler og adgang til GitHub, npm, skytjenester og AI-værktøjer.
  4. Kontakt din IT-ansvarlige eller en sikkerhedsspecialist. En almindelig sletning af den downloadede fil er ikke nok, hvis kommandoen allerede er kørt.
  5. Flyt ikke kryptomidler fra den mistænkte Mac. Brug en ren enhed og følg tegnebogens officielle nødprocedure.

Den vigtigste regel er enkel: En installationsguide må ikke få din tillid alene, fordi den ser professionel ud eller ligger øverst i en søgning. Kontrollér domænet, læs kommandoen, og brug producentens egen dokumentation.