GeekZilla
InstagramTecnologia

Golpe com falso instalador do Claude Code espalha ladrões de dados em nova onda de ataques InstallFix

Mais uma velha armadilha digital ganhou roupa nova — e, desta vez, com perfume de ferramenta para desenvolvedor. Pesquisadores de segurança identificaram uma campanha maliciosa que usa páginas falsas de instalação do Claude Code para distribuir malware do tipo infostealer, uma categoria criada para roubar dados sensíveis como senhas, cookies, tokens de sessão e carteiras de criptomoedas.

O truque faz parte de uma variação de engenharia social chamada InstallFix, uma ramificação do já conhecido modelo ClickFix. A lógica é simples, suja e eficiente: em vez de explorar uma falha técnica complexa, os criminosos convencem a própria vítima a executar um comando malicioso no terminal, acreditando estar apenas instalando uma ferramenta legítima.

O golpe explora um hábito perigoso que virou rotina

Quem trabalha com desenvolvimento já viu isso mil vezes: instalar uma ferramenta nova copiando e colando um comando pronto do tipo curl | bash. É rápido, prático e, convenhamos, muita gente roda esse tipo de instrução sem olhar duas vezes para o que está sendo baixado.

É exatamente nesse comportamento que o InstallFix se apoia.

Os invasores criam páginas falsas que imitam com precisão a documentação de ferramentas conhecidas. No caso identificado pelos pesquisadores, o alvo foi o Claude Code, assistente de programação em linha de comando. A página maliciosa copiava layout, identidade visual e até a barra lateral da documentação oficial. À primeira vista, parecia legítima.

A diferença venenosa estava justamente no ponto mais crítico: os comandos de instalação para macOS e Windows.

Em vez de instalar a ferramenta real, esses comandos baixavam e executavam arquivos hospedados em infraestrutura controlada pelos criminosos.

Uma cópia quase perfeita, com um detalhe letal

O golpe é engenhoso porque não depende de uma página tosca cheia de erros. Pelo contrário. Os links secundários da página falsa redirecionavam para o site oficial verdadeiro, o que ajudava a manter a ilusão de legitimidade.

Na prática, a vítima podia visitar a página clonada, copiar o comando malicioso, executar a infecção e continuar navegando normalmente sem perceber nada fora do lugar. Isso torna o ataque especialmente traiçoeiro, porque o usuário não sente o “cheiro de golpe” clássico.

É quase como entrar em uma loja idêntica à original, comprar um produto aparentemente lacrado e só depois descobrir que o veneno estava dentro da caixa.

Google Ads virou pista de lançamento para o ataque

Os criminosos não ficaram esperando visitas aleatórias. As páginas falsas foram promovidas por meio de anúncios patrocinados em mecanismos de busca, fazendo com que sites maliciosos aparecessem no topo dos resultados para buscas como “Claude Code install” e “Claude Code CLI”.

Ou seja: o usuário pesquisava pela instalação da ferramenta, clicava no primeiro resultado patrocinado e era jogado direto no colo da fraude.

Esse detalhe é importante porque muita gente ainda assume que o primeiro resultado da busca é, por definição, o mais confiável. No mundo real, ele pode ser apenas o resultado com o melhor orçamento de publicidade — ou o melhor golpe disfarçado de utilidade.

O malware usado no ataque é o Amatera Stealer

Segundo a análise dos pesquisadores, a carga útil entregue nessas páginas falsas é o Amatera Stealer, um malware relativamente novo voltado ao roubo de informações.

Esse tipo de ameaça é especialmente perigoso porque não precisa destruir o sistema para causar estrago. Seu objetivo é silencioso e lucrativo: capturar credenciais armazenadas no navegador, roubar cookies, sequestrar sessões autenticadas, coletar dados do sistema e procurar carteiras de criptomoedas.

No macOS, os comandos maliciosos usavam instruções codificadas em base64 para baixar e executar binários vindos de domínios controlados pelos atacantes. No Windows, a cadeia de execução abusava de ferramentas legítimas do próprio sistema, como o mshta.exe, além de processos auxiliares que ajudavam a disparar a carga final.

Esse uso de utilitários nativos deixa o ataque mais escorregadio, porque ele se mistura ao comportamento normal do sistema operacional. É a velha tática do lobo vestindo crachá corporativo.

Hospedagem em plataformas legítimas dificulta a detecção

Outro detalhe perversamente inteligente dessa campanha é onde os sites falsos estavam hospedados. Em vez de usar infraestrutura obviamente suspeita, os criminosos publicaram páginas em serviços legítimos como plataformas de hospedagem conhecidas.

Isso complica a vida de mecanismos de defesa que ainda dependem demais da reputação do domínio para decidir se algo é confiável ou não.

Durante muito tempo, o modelo implícito de segurança foi quase infantil: “se o domínio parece respeitável, provavelmente está tudo bem”. O problema é que esse castelo de cartas desaba no instante em que atacantes começam a usar serviços legítimos como fachada.

Em outras palavras, o verniz de confiança continua lá — só que a madeira por baixo está podre.

Por que esse golpe pode crescer rápido

Esse tipo de ataque tem um potencial de expansão considerável por uma razão muito simples: cada vez mais pessoas estão usando ferramentas antes restritas a perfis técnicos. O terminal deixou de ser território exclusivo de administradores e desenvolvedores veteranos. Hoje, com o avanço de assistentes de IA, automações e CLIs para tudo, muita gente passou a executar comandos sem realmente entender o que está acontecendo.

Isso amplia o público vulnerável.

Ao mesmo tempo, existe uma cultura de velocidade que recompensa atalhos. Se a documentação manda colar um comando no terminal, muita gente cola. Se o anúncio parece profissional, muita gente clica. Se a interface parece oficial, a desconfiança evapora.

E é assim que golpes como esse prosperam: não porque exploram magia negra digital, mas porque exploram confiança automatizada.

Como se proteger desse tipo de armadilha

A defesa contra campanhas como essa exige menos heroísmo técnico e mais disciplina operacional.

O primeiro cuidado é básico, mas ainda ignorado por muita gente: não confiar em resultados patrocinados ao buscar páginas de instalação. Quando o assunto é download ou setup de ferramenta, anúncio não é selo de autenticidade.

Também é essencial acessar instruções de instalação apenas por sites oficiais confirmados, de preferência já salvos nos favoritos. Isso reduz o risco de cair em clones promovidos em mecanismos de busca.

Outro ponto crítico é inspecionar qualquer comando antes de executá-lo, especialmente scripts baixados da internet. O clássico curl | bash pode ser conveniente, mas também pode virar uma catapulta de desastre se vier da fonte errada.

Para equipes e empresas, vale reforçar políticas de bloqueio a domínios maliciosos conhecidos, monitoramento de execução de comandos suspeitos e educação contínua dos usuários. Porque, no fim das contas, grande parte desses ataques não começa com uma vulnerabilidade no sistema. Começa com alguém copiando e colando o comando errado.

O terminal virou novo palco de engenharia social

Durante muito tempo, golpes digitais se apoiaram em anexos, links encurtados e falsos logins. Agora, o palco mudou um pouco. O terminal virou parte do teatro.

O InstallFix mostra como a engenharia social está se adaptando ao comportamento moderno de quem instala ferramentas, integra automações e depende cada vez mais de comandos prontos. O golpe não tenta apenas parecer legítimo. Ele tenta parecer parte natural do fluxo de trabalho.

E isso o torna especialmente perigoso.

No fim, a lição é simples, amarga e bastante contemporânea: no universo das ferramentas para desenvolvedores, a linha entre produtividade e infecção pode ser um único comando colado sem pensar.