Вредоносная программа на базе ИИ атаковала криптокошельки через скачивание по рекомендации Claude
Ключевые выводы
- •По имеющимся данным, Claude от Anthropic направил Луну на фишинговый сайт, распространявший вредоносную программу, похищающую информацию.
- •Вредоносная программа была предназначена для сбора паролей, логинов криптобирж и приватных ключей со скомпрометированного ноутбука.
- •Изменённый файл SKILL.md пережил процесс восстановления и мог вызвать повторное заражение другого компьютера.
- •Инцидент показывает, что одной переустановки операционной системы может быть недостаточно для удаления всех вредоносных механизмов закрепления из резервных копий.
- •Наблюдатели по безопасности считают, что конфигурационные файлы ИИ и контекст, передаваемый агентам, могут требовать проверки, аналогичной исполняемому ПО.

Инцидент безопасности с участием Нумы Луны, сооснователя Web3-проекта, раскрыл новый метод атаки, при котором вредоносный код может скрываться в файлах, используемых для настройки инструментов искусственного интеллекта. Инцидент едва не стоил Луне контроля над его цифровыми активами после того, как рекомендованная ИИ ссылка для скачивания привела к установке вредоносной программы, похищающей информацию.
Атака началась, когда Луна готовил рабочее окружение и попросил Claude от Anthropic предоставить ссылку для скачивания приложения для транскрибации голоса. According to the report, ИИ-система выдала фишинговый сайт, почти неотличимый от официального сайта приложения. Луна скачал программу по рекомендованному адресу, сам того не зная допустив инфостилер на свой рабочий ноутбук.
Большие языковые модели иногда генерируют неверную или вымышленную информацию, и исследователи безопасности ранее фиксировали случаи, когда чат-боты приводили ссылки на поддельные или вредоносные сайты. Инцидент показывает, как этот тип сбоев может напрямую превращаться в доставку вредоносного ПО, когда пользователи следуют ИИ-рекомендациям по скачиванию, не проверяя URL по официальным источникам разработчика.
Вредоносная программа была создана для сбора конфиденциальной информации, включая пароли, учётные данные криптовалютных бирж и приватные ключи горячих кошельков. Такая информация может дать злоумышленникам прямой доступ к цифровым активам, что делает компрометацию особенно серьёзной для специалистов Web3, которые часто хранят финансовые учётные данные и инструменты разработки на одних и тех же компьютерах.
Бэкдор пережил переустановку операционной системы
Луна заметил признаки компрометации устройства и отреагировал, изолировав компьютер, а затем полностью переустановив операционную систему. Однако угроза сохранилась в менее очевидном уголке его резервной среды.
При восстановлении файлов Луна обнаружил, что документ SKILL.md — используемый как личное руководство по стилю и настройке ИИ — был изменён. Злоумышленник изменил структуру документа так, что его содержимое могло выполнять вредоносную функцию при переносе в другое окружение.
По имеющимся данным, изменённый конфигурационный файл мог связываться с сервером под контролем злоумышленника, повторно скачивать инфостилер и возобновлять кражу конфиденциальной учётной информации, как только файл подключался к чистому компьютеру.
Инцидент показал, что переустановка операционной системы может не полностью устранить компрометацию, если вредоносные инструкции или изменённые конфигурационные файлы сохраняются в восстановленных резервных копиях. Чистый компьютер, таким образом, может быть заражён повторно при возврате ранее доверенных файлов. Этот вектор закрепления находится за рамками большинства традиционных рекомендаций по восстановлению, которые обычно считают чистую переустановку ОС достаточным решением.
Конфигурационные файлы ИИ становятся проблемой безопасности
Этот случай поднял более широкий вопрос о том, как разработчики и другие пользователи обращаются с файлами, которые потребляют ИИ-системы. Конфигурационные файлы обычно используют форматы вроде Markdown или JSON и, как правило, рассматриваются как документы, а не исполняемое ПО. Однако инцидент позволяет предположить, что это разграничение больше не обеспечивает адекватной защиты, когда ИИ-инструменты автоматически интерпретируют информацию из этих файлов и действуют на её основе.
Security for your agent is not an option. Give @IronClawAI a try to secure your data and your machine. — Illia (root.near) ( , ⋈) (@ilblackdragon) August 30, 2026
Наблюдатели по безопасности всё чаще предупреждают, что злоумышленники могут эксплуатировать ИИ-процессы, манипулируя контекстом, передаваемым автономным или полуавтономным системам. Такие методы потенциально могут заставить ИИ-агентов выполнять вредоносные инструкции без необходимости оставлять обычное исполняемое вредоносное ПО на машине.
Илля Полосухин, сооснователь Near Protocol, также обратил внимание на инцидент. Он подчеркнул важность защиты инфраструктуры, используемой автономными ИИ-агентами, и отметил, что кампании с отравлением контекста становились всё более распространёнными.
Пользователи Web3 подвергаются повышенному риску
Инцидент особенно актуален для разработчиков Web3, поскольку их рабочие станции часто сочетают в себе крайне ценные учётные данные. Логины бирж, ключи кошельков, API-ключи и ресурсы разработки могут храниться на одном устройстве или accessed с него.
Этот случай подчёркивает необходимость для разработчиков проверять связанные с ИИ конфигурационные файлы на предмет неожиданных структурных изменений и внешних сетевых подключений перед их восстановлением или переносом на другой компьютер. Аппаратные кошельки, хранящие приватные ключи офлайн, широко рекомендуются в отрасли именно потому, что инфостилеры такого рода нацелены прежде всего на ключи, доступные на самой скомпрометированной машине.
Инцидент также иллюстрирует более широкую проблему, порождённую растущим использованием ИИ-ассистентов в программной и рабочей среде. Пользователи всё больше полагаются на ИИ-системы в рекомендациях ПО, инструкциях по настройке и автоматизации, что создаёт новые возможности для злоумышленников манипулировать информацией, которую эти системы потребляют.
По мере распространения разработки с помощью ИИ и автономных агентов практика безопасности, возможно, должна будет выйти за рамки традиционной защиты приложений и операционных систем. Резервные файлы, конфигурационные документы и определения ИИ-навыков могут всё больше требовать того же уровня проверки, что и исполняемое ПО.
Для разработчиков Web3 этот инцидент служит предупреждением: восстановление скомпрометированной среды требует большего, чем переустановка операционной системы; каждый доверенный файл и конфигурация ИИ, используемые впоследствии, также могут потребовать проверки на скрытые механизмы закрепления.
Пост AI Malware Attack Targets Crypto Wallets Through Claude Download впервые появился на CoinTrust.