Google'da "Claude Code nasıl kurulur" araması yapan macOS kullanıcıları, karşılarına çıkan sponsorlu sonuçlarla kripto cüzdanlarını ve kişisel verilerini tehlikeye atıyor. Microsoft Threat Intelligence'ın Ağustos 2025'ten bu yana izlediği kampanya, yapay zekâ kurulum rehberleri maskesi altında MacSync adlı gelişmiş bir zararlı yazılımı yaymaya devam ediyor.

Sahte Claude Kurulumu Mac Kullanıcılarını Soyuyor: MacSync Saldırısı

Kopyala-yapıştır tuzağı nasıl işliyor?

Saldırganlar, Anthropic'in resmi Claude "share" özelliğini silahlandırarak sahte kurulum sayfaları oluşturuyor. Huntress araştırması, kurbanların bu sayfalarda gördükleri curl komutlarını terminalde çalıştırdıklarında enfeksiyon zincirinin başladığını ortaya koydu. İlk aşamada AppleScript tabanlı sosyal mühendislik devreye giriyor; kurban kendini doğrulama kodu girerken buluyor.

Altı aşamalı yapısıyla MacSync, TCC izinlerini aşmayı başarıyor. Jamf Threat Labs'in tespitine göre zararlı, kod imzalı ve notarize edilmiş Swift uygulamalarına evrimleşerek Gatekeeper ve notarization gibi geleneksel macOS güvenlik önlemlerini atlatabiliyor. Tarayıcı parmak izi kontrolü sayesinde gerçek kullanıcıları botlardan ayırt eden sistem, yalnızca hedeflenen kurbanlara zararlı yükü teslim ediyor.

Kripto cüzdanları ana hedef

Enfeksiyonun son aşamasında MacSync, tarayıcı şifreleri ve anahtar zinciri verilerini çalıyor. Ancak asıl zarar bununla sınırlı kalmıyor: kripto cüzdan uygulamalarının kendilerini kurcalayarak seed phrase'leri ele geçiriyor ve saldırgana uzaktan erişim yetkisi tanıyor. Microsoft, benzer kampanyalarda DigitStealer ve Atomic macOS Stealer (AMOS) gibi alternatif infostealer'ların da devreye sokulduğunu belirtti.

Anthropic, GitHub'daki resmi deposunda claudecodeupdate.squarespace.com ve woupp.com alan adlarını kötü amaçlı dağıtım için rapor etti. Şirket, kullanıcılarına yalnızca resmi belgelendirmedeki kurulum yöntemlerini takip etmeleri konusunda uyarıda bulunuyor.