IT之家 6 月 4 日消息,隨著 AI 輔助編程快速普及,Gemini CLI 與 Claude Code 等開發(fā)工具近期熱度持續(xù)攀升,而黑客也開始借此針對開發(fā)者發(fā)動新一輪攻擊。
網(wǎng)絡(luò)安全公司 EclecticIQ 日前發(fā)布報告稱,有大量黑客正在偽造 Gemini CLI 與 Claude Code 網(wǎng)站,并利用競價排名方式提升山寨網(wǎng)站搜索權(quán)重,誘騙開發(fā)者下載被植入木馬的安裝程序,最終執(zhí)行惡意 PowerShell 指令。


IT之家參考通報獲悉,黑客注冊了多個與官方頁面高度相似的釣魚網(wǎng)站,當開發(fā)者訪問這些網(wǎng)站后,頁面會引導用戶復制并執(zhí)行一段 PowerShell 安裝命令。表面上看,這些命令是在安裝 Gemini CLI 或 Claude Code,但實際上會先下載并執(zhí)行木馬。事實上,為了降低用戶警覺性,相應(yīng)腳本還會在后臺同時安裝真正的 Gemini CLI 或 Claude Code,讓受害者誤以為軟件安裝一切正常。
具體來看,相應(yīng)木馬會收集受害者設(shè)備上的瀏覽器 Cookie、登錄憑據(jù)、Local State 數(shù)據(jù)、數(shù)字錢包內(nèi)容等,同時其還具備遠程執(zhí)行命令能力,意味著黑客后續(xù)能夠進一步控制受害者設(shè)備。
針對這類攻擊,EclecticIQ 提醒開發(fā)者務(wù)必仔細核查軟件下載來源,不要輕信搜索引擎結(jié)果。同時建議企業(yè)統(tǒng)一啟用 PowerShell 的“限制語言模式”(Constrained Language Mode,CLM),并采用 FIDO 安全密鑰等多因素認證機制,以降低身份憑據(jù)被盜帶來的風險。
廣告聲明:文內(nèi)含有的對外跳轉(zhuǎn)鏈接(包括不限于超鏈接、二維碼、口令等形式),用于傳遞更多信息,節(jié)省甄選時間,結(jié)果僅供參考,IT之家所有文章均包含本聲明。