De fausses pages d’installation de Claude Code diffusent un malware voleur d’informations

De fausses pages d’installation de Claude Code diffusent un malware voleur d’informations via des annonces malveillantes dans les moteurs de recherche.

Written By
Ken Underhill
Ken Underhill
Mar 10, 2026
6 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Des acteurs malveillants exploitent une habitude courante des développeurs — copier directement des commandes d’installation depuis des sites web — pour diffuser des malwares via de fausses pages d’installation de logiciels. 

Des chercheurs en sécurité de Push Security ont récemment découvert une campagne ciblant les utilisateurs de Claude Code d’Anthropic, un assistant de codage IA populaire en ligne de commande. 

Les attaquants utilisent des sites clonés et des annonces malveillantes dans les moteurs de recherche pour inciter les victimes à installer un malware voleur d’informations sur des systèmes Windows et macOS.

« Les attaquants diffusent, via des annonces malveillantes dans les moteurs de recherche, des sites clonés presque identiques à ceux d’outils populaires pour développeurs comme Claude Code, avec de fausses instructions d’installation — incitant les victimes à installer un malware voleur d’informations à la place », ont déclaré les chercheurs.

La campagne de malwares InstallFix

La campagne met en évidence un risque de sécurité croissant lié à l’utilisation généralisée de simples commandes de terminal pour installer des outils de développement. 

De nombreux utilitaires modernes reposent sur des commandes d’installation d’une seule ligne — souvent selon une approche « curl vers bash » — qui téléchargent et exécutent automatiquement des scripts depuis un serveur distant. 

Cette méthode rend l’installation rapide et pratique, mais elle implique également d’accorder une grande confiance à la source qui héberge le script. 

Si la commande pointe vers un serveur malveillant, l’utilisateur peut exécuter à son insu du code nuisible directement sur son système.

Selon les recherches de Push Security sur cette campagne, les attaquants exploitent ce processus en clonant des pages d’installation légitimes et en modifiant les commandes fournies aux utilisateurs. 

Les sites clonés reproduisent fidèlement les pages de documentation officielles d’outils populaires, mais les instructions d’installation sont modifiées pour récupérer un malware au lieu du logiciel prévu.  

Advertisement

Ce risque est amplifié par l’adoption rapide d’outils de développement propulsés par l’IA, comme Claude Code. 

À mesure que les outils de codage IA dépassent le cercle des développeurs expérimentés pour s’adresser à un public plus large et moins technique, davantage de personnes pourraient suivre les instructions d’installation sans vérifier attentivement leur source ni examiner les commandes qu’elles exécutent.

Fonctionnement des attaques InstallFix

Les attaques InstallFix reposent sur une forme simple, mais efficace, d’ingénierie sociale. 

Plutôt que de recourir à des leurres traditionnels de hameçonnage ou à de faux messages d’erreur, les attaquants usurpent simplement la page d’installation officielle d’un outil populaire. 

Le site cloné reproduit souvent presque parfaitement la page légitime, notamment son image de marque, sa mise en page, sa navigation dans la documentation et ses exemples de commandes. Pour un utilisateur ordinaire, la page semble authentique.

La seule différence notable réside dans la commande d’installation elle-même. 

Au lieu de télécharger le script d’installation légitime depuis le domaine officiel de Claude Code, la commande malveillante récupère une charge utile depuis un serveur contrôlé par l’attaquant. 

Si un utilisateur copie et colle la commande dans son terminal — comme l’indiquent de nombreux guides d’installation — le malware s’exécute immédiatement sur le système.

La charge utile du malware Claude Code

Dans la campagne ciblant Claude Code, les chercheurs ont observé le lancement du malware via cmd.exe, qui démarre ensuite mshta.exe afin de récupérer et d’exécuter des scripts supplémentaires depuis un domaine malveillant distant. 

Ce processus d’exécution par étapes permet aux attaquants de télécharger des charges utiles supplémentaires et d’établir une persistance sur la machine de la victime.

Advertisement

Des annonces dans les moteurs de recherche utilisées pour diffuser le malware

Pour attirer les victimes vers les fausses pages d’installation, les attaquants s’appuient largement sur des campagnes de malvertising. 

Des résultats sponsorisés apparaissent lorsque les utilisateurs recherchent des expressions telles que « Claude Code install », « Claude Code CLI » ou des requêtes similaires. 

Comme les liens sponsorisés apparaissent souvent au-dessus des résultats de recherche légitimes, les utilisateurs peuvent cliquer rapidement dessus sans examiner attentivement l’URL.

L’attaque est particulièrement efficace, car les moteurs de recherche tronquent ou masquent parfois des portions du domaine dans les aperçus publicitaires, donnant aux domaines malveillants une apparence plus légitime. 

Le malvertising contourne également de nombreux contrôles de sécurité traditionnels. Au lieu de recevoir un lien suspect par e-mail, les victimes recherchent simplement un outil qu’elles souhaitent installer et atterrissent à leur insu sur la page de l’attaquant.

Les chercheurs ont déterminé que la charge utile utilisée dans la campagne correspond aux signatures associées à Amatera Stealer, une famille relativement récente de malwares voleurs d’informations apparue publiquement en 2025. 

Amatera est conçu pour collecter des données sensibles sur les systèmes infectés, notamment les identifiants enregistrés dans les navigateurs, les cookies de session, les jetons d’authentification et d’autres informations système.

Le malware utilise des techniques d’évasion, comme la résolution dynamique des API et des communications avec le serveur de commande et de contrôle acheminées via l’infrastructure légitime de réseaux de diffusion de contenu (CDN), afin de contourner les défenses de sécurité. 

Comme le trafic se fond dans celui de services légitimes, il peut être difficile de le bloquer sans perturber les opérations normales.

Advertisement

Une campagne de malwares dissimulée sur une infrastructure fiable

Autre aspect notable de la campagne : l’utilisation de plateformes d’hébergement légitimes pour diffuser les pages malveillantes. 

Les chercheurs ont observé des sites d’installation clonés hébergés sur des services tels que Cloudflare Pages, Squarespace et Tencent EdgeOne. 

En s’appuyant sur des fournisseurs d’infrastructure réputés, les attaquants peuvent intégrer leur activité aux schémas habituels du trafic web et réduire la probabilité que les pages malveillantes soient immédiatement signalées ou supprimées.

Réduire les risques liés aux attaques InstallFix

Comme ces attaques de type InstallFix exploitent des processus courants chez les développeurs — comme la copie de commandes d’installation depuis des sites web — les défenses doivent se concentrer à la fois sur la prévention des téléchargements malveillants et sur la détection des activités suspectes en ligne de commande. 

  • Évitez de cliquer sur les résultats de recherche sponsorisés lorsque vous téléchargez des outils de développement et accédez plutôt aux instructions d’installation directement dans la documentation officielle du fournisseur.
  • Vérifiez les URL et les commandes d’installation avant de les exécuter dans un terminal, en particulier lorsque les commandes utilisent des schémas comme curl | bash, qui téléchargent et exécutent des scripts distants.
  • Mettez en place un filtrage DNS, des passerelles web sécurisées ou des contrôles de réputation des domaines afin de bloquer l’accès aux domaines nouvellement enregistrés ou suspects utilisés dans des campagnes de malvertising.
  • Déployez des outils de détection et de réponse sur les terminaux (EDR) pour surveiller l’activité en ligne de commande, l’exécution des scripts et les chaînes de processus suspectes associées aux infections par malware exécutées en plusieurs étapes.
  • Appliquez une liste d’autorisation aux dépôts de confiance et envisagez d’héberger des miroirs internes des outils de développement couramment utilisés afin de garantir que les installations proviennent de sources vérifiées.
  • Appliquez des politiques de moindre privilège et restreignez l’accès administratif sur les postes de travail des développeurs afin de réduire l’impact des scripts d’installation malveillants.
  • Testez régulièrement les plans de réponse aux incidents et utilisez des outils de simulation d’attaque dans le cadre de scénarios d’exploitation de la chaîne d’approvisionnement logicielle. 

Ensemble, ces mesures aident les entreprises à renforcer leur résilience face aux campagnes de malwares ciblant les développeurs, tout en limitant l’ampleur des dégâts potentiels si une commande d’installation malveillante est exécutée.

Les attaquants ciblent les processus de travail des développeurs

La campagne montre comment les attaquants ciblent de plus en plus les processus de travail de confiance des développeurs et les écosystèmes d’IA en pleine croissance pour diffuser des malwares à grande échelle. 

À mesure que des outils comme Claude Code attirent un public plus large, le simple fait de copier une commande d’installation depuis une page web peut devenir un puissant vecteur d’attaque lorsque les adversaires manipulent la source.

incitant les entreprises à adopter des solutions zero trust qui réduisent la confiance implicite et limitent l’impact d’une seule action compromise.  

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.