'Claude Code install' 같은 검색어를 넣으면 맨 위 스폰서(구글 광고) 자리에 공식 문서를 그대로 베낀 가짜 설치 페이지가 뜨고, '복사' 버튼의 설치 한 줄만 악성 명령으로 바꿔치기해요. 맥에서는 Base64로 숨긴 명령이 백도어와 정보탈취 악성코드(Amatera·ACRStealer·MacSync 등)를 내려받아 브라우저 비밀번호·쿠키·세션과 macOS 키체인, 암호화폐 지갑까지 훔쳐요. Malwarebytes·Bitdefender·Trend Micro·Forbes 등이 3월부터 실재를 확인했고, 사칭 도메인이 88개 넘게 발견됐어요.
용어 풀이
- 인포스틸러(infostealer)
- 브라우저 비밀번호·쿠키·인증정보를 몰래 빼내는 정보탈취 악성코드
- 멀버타이징(malvertising)
- 정상 광고망을 이용해 악성 사이트로 유인하는 악성 광고 수법
- 키체인(Keychain)
- macOS가 비밀번호·인증서를 저장해 두는 잠금 저장소
- curl|bash 원라이너
- 인터넷 주소의 스크립트를 내려받아 곧바로 실행하는 한 줄 설치 명령
운영자 인사이트
설치는 검색 스폰서 링크를 클릭하지 말고 공식 문서(code.claude.com/docs)를 주소창에 직접 입력해 여세요. 정품 설치 명령은 claude.ai·claude.com·anthropic 도메인에서만 나오니(예: `curl -fsSL https://claude.ai/install.sh | bash`, `brew install --cask claude-code`), 붙여넣기 전에 도메인 철자를 반드시 확인해요.
여러 관점으로 보기
- 위협 실재·공격 흐름 검색 스폰서 광고로 공식 문서를 베낀 가짜 설치 페이지를 띄우고 설치 한 줄만 악성 명령으로 바꿔치기하는 수법을 확인했어요. Malwarebytes
- 악성코드·감염 체인 분석 맥에서 Base64로 숨긴 명령이 Mach-O 백도어를 내려받아 원격 조종과 정보탈취까지 이어지는 과정을 분석했어요. Bitdefender Labs
- 캠페인 규모·명칭 'InstallFix' 캠페인으로 Claude Code 외에 Cline·JetBrains 등 개발도구까지 사칭하며 가짜 도메인이 88개 넘게 발견됐어요. eSecurity Planet
- 공식 안전 설치 경로 정품 설치는 공식 문서에서 claude.ai·claude.com 도메인 명령(네이티브·Homebrew·WinGet)으로만 받도록 안내돼요. Anthropic Claude Code Docs
- 추가 확인(주의보) 가짜 Claude Code 설치 공격이 실제로 확인됐다며 개발자에게 주의를 당부했어요. Forbes