Claude Codeのインストール手順を探している開発者が、正規のAIツール関連ドキュメントを装った高度なマルウェアキャンペーンに誘い込まれている可能性がある。
研究者らは発見した。認証情報やAPIキー、暗号資産を盗み出す目的で作られた、Claude Codeや開発者向けプラットフォームの偽サイトを数十件
「この攻撃チェーンは、AI開発者ツールが簡単に導入できる理由でもある、検証されていない信頼に依存している」と、Straikerの研究者らはキャンペーンの分析で述べている。
さらに、「コマンドをコピーする。ターミナルに貼り付ける。その時点では、もう手遅れだ」と付け加えた。
偽のClaude Codeキャンペーンの主なポイント
- 研究者らは、Claude Codeやその他の開発者向けプラットフォームになりすました偽ドメインを88件以上特定した。
- このキャンペーンはSEOポイズニングやGoogle広告を利用し、正規のドキュメントより上位に悪意あるインストールページを表示させる。
- 攻撃者は、一見正規のインストール手順に悪意あるコマンドを埋め込む。多くの場合、想定どおりのインストール処理を妨げることはない。
- マルウェアは、APIキー、認証トークン、クラウド開発用認証情報など、AI関連の資産を特に標的とする。
認証情報窃取キャンペーンの実態
このキャンペーンは2026年3月以降、Claude Code、Cline、JetBrains、Snowflake、Perplexity Cometなど、人気のAI・開発者向けツールのユーザーを標的にしている。
研究者らによると、この活動は信頼されたプラットフォーム上でホストされた88を超えるドメインに依存し、インフラを継続的にローテーションしている。そのため、悪意あるサイトは閉鎖後もすぐに再出現できる。
脅威アクターは、SEOポイズニング、リダイレクトチェーン、有料のGoogle広告を使って被害者を誘い、検索結果で正規のドキュメントより上位に詐欺的なインストールページを表示させる。
これらのサイトは正規ベンダーのリソースを巧妙に模倣し、正規に見えるインストールコマンドを提示する。しかし実際には、「&」のような隠し区切り文字が含まれており、想定されたソフトウェアのインストールと同時に悪意ある動作を実行する。
多くの場合、正規のコマンドは依然として正常に実行されるため、侵害を隠すのに役立っている。
マルウェアの配布と実行の手法
研究者らは、rundll32.exeによる悪意あるDLLの読み込み、mshta.exeの悪用、Base64でエンコードされたコマンド、GitHubでホストされたスクリプト、JavaScriptベースのペイロードなど、さまざまな配布手法を確認した。
これらの手法をローテーションすることで、攻撃者は従来の検知ツールを回避する能力を高めている。
一般的な情報窃取マルウェアとは異なり、このキャンペーンはClineやContinue[.]devなどのツールから、APIキー、認証トークン、クラウド開発用認証情報といったAI資産を標的にする。
実行されると、マルウェアは暗号化されたC2通信、ファイルレス実行技術、解析対策機能、認証情報窃取機能を備えた多段階の感染チェーンを展開する。
研究者らは、主なペイロードをACRStealerと特定した。これは高度な暗号化や回避メカニズムを取り入れるよう進化してきた情報窃取マルウェアファミリーだ。
このマルウェアは、AI認証情報、ブラウザーのパスワード、パスワードマネージャーのデータ、VPN認証情報、暗号資産ウォレット、メッセージングアプリのデータ、機密ファイルを盗み出すことができる。
研究者らは、コピーしたウォレットアドレスを置き換えて取引先を変更する、暗号資産クリップボードハイジャッカーも発見した。
AI開発環境を保護する
このような攻撃は、信頼されたプラットフォーム、正規に見えるドキュメント、正しいインストールコマンドに依存することが多いため、従来のセキュリティ意識向上トレーニングだけでは侵害を防ぐのに十分でない可能性がある。
- 公式ベンダーのドキュメントからインストールコマンドを直接確認し、実行前に不審な演算子が含まれていないかコマンドを調べるよう開発者を訓練する。
- アプリケーション制御とエンドポイント検知ツールを導入し、未承認のスクリプト、ファイルレスマルウェアの活動、PowerShellなどのツールの悪用を特定できるようにする。
- 最小権限アクセスを徹底し、特権アクセス管理ツールとフィッシング耐性のあるMFAを使い、開発者の認証情報が侵害された場合の影響を抑える。
- 一元化されたシークレット管理と継続的なスキャンを実施し、開発環境やリポジトリ全体で露出したAPIキー、認証トークン、その他の機密認証情報を特定する。
- 不要なサービスを制限し、DNSおよびWebフィルタリング制御を導入するとともに、疑わしいドメインや新たに登録されたドメインへの接続がないか外向きのネットワークトラフィックを監視する。
- 承認済みAI開発ツールのガバナンスポリシーを策定し、なりすましサイトや悪意あるダウンロードへの露出を減らすため、検証済みのインストール元を開発者に提供する。
- インシデント対応計画をテストし、認証情報窃取やサプライチェーン侵害を想定した攻撃シミュレーションツールを利用する。
これらの対策を総合的に講じることで、組織は認証情報窃取や悪意あるダウンロードへの露出を減らせる。
AI資産へのリスクが拡大
AI開発ツールの導入が進むことで、サイバー犯罪者に新たな機会が生まれている。
AIアシスタントがソフトウェア開発や業務運用に組み込まれるなか、APIキー、モデルの認証情報、認証トークン、クラウド開発環境へのアクセス権といった資産が、引き続き魅力的な標的となっている。
こうしたリスクの増大に対応するため、組織はゼロトラストソリューションを導入し、機密リソースへのアクセスを許可する前にユーザー、デバイス、アクセス要求を継続的に検証している。

