주의: 구글 검색 결과에 악성 Claude 아티팩트가 노출됨 — 맥용 정보 탈취 프로그램이 설치됨
PSA: a malicious published Claude artifact is ranking on Google for Claude Code install queries — it installed a macOS infostealer on my Mac
핵심 요약
공식 도메인으로 위장한 악성 Claude 아티팩트가 구글 검색에 노출되어 사용자가 맥 정보 탈취 피해를 입었습니다.
- 악성 아티팩트 노출 — 공식 도메인에서 호스팅되어 사용자가 신뢰하고 설치하게 유도함
- 보안 사고 발생 — curl 명령어를 통해 맥에 지속적인 악성 에이전트가 설치됨
- 설치 관행 비판 — 개발자 도구의 안전한 배포 및 검증 체계 부족이 지적됨
- 설치 방식 논쟁 — Homebrew 등 일반적인 설치 방식조차 보안 위험이 있다는 의견 제기
오늘 Claude Code 설치하는 법을 구글에 검색해 봤거든. 구글 검색 결과 첫 페이지에 뜬 게 Anthropic 공식 설치 문서랑 똑같이 생겼더라고. 공식 Anthropic 도메인에서 호스팅되는 Claude 아티팩트였으니까, URL만 봐서는 의심할 구석이 전혀 없었지.
거기에 curl ... | bash 명령어가 있길래 그냥 실행했어. 평소에 하던 방식이랑 비슷했거든. 스크립트 실행하자마자 바로 macOS 비밀번호 입력창이 뜨더라고. 공식 URL에서 나온 거니까 별생각 없이 입력했지. 그러다 몇 초 뒤에 정신이 번쩍 들어서 바로 와이파이부터 껐어. 몇 시간 동안 비밀번호 싹 다 바꾸고, 기기 연결 전부 끊고, 계정 설정 하나하나 다 확인한 다음에야 다시 노트북을 살펴봤어. 스크립트가 지속적으로 실행되는 launch agent 몇 개를 깔아놨고 계속 권한을 요구하더라. 그냥 디스크 싹 밀고 새로 설치하기로 했다.
아티팩트 댓글에 스크린샷 올려놨어. 링크 걸면 트래픽만 늘어나고 더 위험해질 것 같아서 링크는 안 달게.
수정: 야, 나 그냥 구글에 설치법 검색해서 공식 사이트에서 제일 먼저 뜬 거 클릭해서 쓴 거야. 무슨 이상한 경로로 설치하려던 것도 아니라고. 사람이 어떻게 24시간 내내 경계하면서 사냐? 물론 내가 조심했어야 하는 건 맞는데, 나 같은 놈도 당했으면 다른 사람들도 충분히 당할 수 있어. 아티팩트 링크는 더 퍼질까 봐 안 올릴 건데, 스크린샷은 추가해 놨으니까 봐라.

