Liputan6.com, Jakarta - Serangan malvertising (iklan berbahaya) aktif dilaporkan tengah menyasar pengguna macOS dengan memanfaatkan reputasi Google Ads dan fitur chat pada platform Claude.ai.
Peretasan ini bertujuan untuk mengelabui pengguna agar hacker (pelaku serangan) bisa memasang malware pencuri data melalui perintah Terminal yang tampak resmi.
Kampanye ini pertama kali diidentifikasi oleh Berk Albayrak, seorang insinyur keamanan di Trendyol Group. Modus yang digunakan tergolong cerdik, saat pengguna mencari kata kunci seperti "Claude mac download" di Google, akan muncul iklan bersponsor yang mencantumkan claude.ai sebagai situs tujuan.
Advertisement
Berbeda dengan skema phishing tradisional yang menggunakan domain palsu, iklan ini benar-benar mengarahkan pengguna ke situs resmi Anthropic (Claude.ai).
Namun, tautan tersebut merujuk pada fitur shared chat yang telah disiapkan peretas. Di dalam obrolan tersebut, instruksi yang diklaim sebagai "Panduan Instalasi Resmi Claude Code di Mac" dari "Apple Support" meminta pengguna untuk menyalin dan menempelkan perintah tertentu ke dalam Terminal.
Berdasarkan investigasi BleepingComputer, dikutip Rabu (13/5/2026), terdapat dua varian serangan dengan infrastruktur berbeda namun memiliki pola social engineering yang identik.
- Eksekusi di Memori: Perintah yang ditempelkan pengguna akan mengunduh skrip shell yang dikompresi. Skrip ini berjalan sepenuhnya di dalam memori RAM, sehingga meminimalisir jejak fisik pada disk yang biasanya dipindai oleh antivirus.
- Pengiriman Polimorfik: Server penyerang mengirimkan versi payload yang diacak secara unik pada setiap permintaan. Teknik ini membuat perangkat keamanan sulit mendeteksi malware berdasarkan tanda tangan (signature) atau hash yang diketahui.
Salah satu varian akan memeriksa konfigurasi keyboard korban. Jika terdeteksi menggunakan tata letak Rusia atau wilayah CIS (Commonwealth of Independent States), skrip akan berhenti secara otomatis. Hal ini mengindikasikan bahwa kelompok penyerang berupaya menghindari target di wilayah tertentu.
Â
Pencurian Data Sensitif
Setelah berhasil menginfeksi, malware yang diidentifikasi sebagai varian MacSync ini akan mulai memanen data sensitif, meliputi:
- Kredensial dan cookie peramban (browser).
- Isi dari macOS Keychain (tempat penyimpanan kata sandi sistem).
- Informasi perangkat seperti alamat IP eksternal, versi OS, dan nama hostname.
Data tersebut kemudian dikemas dan dikirim (exfiltrate) ke server milik penyerang menggunakan mesin skrip bawaan macOS, osascript, yang memberikan kemampuan eksekusi kode jarak jauh tanpa perlu memasang aplikasi tambahan.
Â
Advertisement
Ancaman Bagi Pengguna Non-Teknis
Penyalahgunaan fitur AI untuk menyebarkan malware bukan hal baru, yang mana serangan serupa pernah menyasar pengguna ChatGPT dan Grok pada akhir tahun lalu.
Namun, penargetan terhadap pengguna Claude dikhawatirkan menjaring audiens yang lebih luas, termasuk pengguna non-teknis yang mungkin tidak curiga saat diminta menjalankan perintah Terminal.
Langkah Pencegahan
Pakar keamanan mengimbau pengguna untuk selalu waspada terhadap instruksi apa pun yang meminta penyalinan perintah ke Terminal, terlepas dari seberapa resmi sumber tersebut terlihat.
Untuk mengunduh aplikasi resmi, pengguna disarankan langsung menuju situs utama claude.ai atau mengikuti dokumentasi resmi Anthropic, alih-alih mengeklik hasil pencarian bersponsor.
Hingga berita ini diturunkan, pihak Google dan Anthropic telah dihubungi untuk memberikan keterangan lebih lanjut terkait penyalahgunaan platform mereka.
:strip_icc():format(webp)/kly-media-production/medias/3267613/original/079814300_1602679710-Kejahatan_Siber.jpg)
:strip_icc():format(webp)/kly-media-production/medias/8471519/original/070085400_1782374653-Tugas__40_.jpg)
:strip_icc():format(webp)/kly-media-production/medias/8519902/original/067689300_1782446978-Tugas__41_.jpg)
:strip_icc():format(webp)/kly-media-production/medias/8262299/original/014349800_1781777647-Tugas__37_.jpg)
:strip_icc():format(webp)/kly-media-production/avatars/155/original/044152800_1745337825-WhatsApp_Image_2025-04-22_at_10.54.48_PM.jpeg)
:strip_icc():format(webp)/kly-media-production/medias/5418472/original/024017600_1763619831-Claude.jpg)
:strip_icc():format(webp)/kly-media-production/avatars/419279/original/055825100_1744875499-Yus_01.jpg)

:strip_icc():format(webp)/kly-media-production/medias/8256534/original/027399300_1781161052-Vertical_500x656_-_Pentas_Bola_Dunia_2026__3_.png)
:strip_icc():format(webp)/kly-media-production/medias/8397156/original/089293200_1782278283-AP26174690236290.jpg)
:strip_icc():format(webp)/kly-media-production/medias/8389880/original/043940700_1782270022-AP26174722689391.jpg)
:strip_icc():format(webp)/kly-media-production/medias/8261677/original/091626500_1781753480-063_2282078791.jpg)
:strip_icc():format(webp)/kly-media-production/medias/8405832/original/011890700_1782288653-000_B83J62M.jpg)
:strip_icc():format(webp)/kly-media-production/medias/8261521/original/040972300_1781736777-Croatia_s_Josko_Gvardiol__4__challenges_for_the_ball_with_England_s_Noni_Madueke__20_.jpg)
:strip_icc():format(webp)/kly-media-production/medias/8258037/original/028342400_1781299407-000_B6XD8QZ.jpg)
:strip_icc():format(webp)/kly-media-production/medias/1541481/original/029951000_1489915850-2022-World-Cup-006.jpg)
:strip_icc():format(webp)/kly-media-production/medias/8584006/original/084196900_1782546499-AP26178201151443.jpg)
:strip_icc():format(webp)/kly-media-production/medias/8583299/original/047451600_1782545178-AP26178061252747.jpg)
:strip_icc():format(webp)/kly-media-production/medias/8526854/original/004442800_1782457565-Hong_Myung-bo.jpg)
:strip_icc():format(webp)/kly-media-production/medias/8384804/original/025311600_1782263854-kroasia.jpg)
:strip_icc():format(webp)/kly-media-production/medias/8581680/original/086573300_1782542126-AP26178050808259.jpg)
:strip_icc():format(webp)/kly-media-production/medias/2897990/original/090972800_1567228063-gsmarena_iphone11-02.jpg)
:strip_icc():format(webp)/kly-media-production/medias/4731330/original/087268000_1706698285-fotor-ai-2024013117501.jpg)
:strip_icc():format(webp)/kly-media-production/medias/3363106/original/087286500_1611910974-New_Project__7_.jpg)
:strip_icc():format(webp)/kly-media-production/medias/8166653/original/038336400_1781021671-IMG_4668.jpg)
:strip_icc():format(webp)/kly-media-production/medias/8165461/original/053034900_1781020394-IMG_4667.jpg)
:strip_icc():format(webp)/kly-media-production/medias/4879641/original/017641000_1719801449-663047c8-6393-4c7f-ac36-d04447ff731e.jpg)
:strip_icc():format(webp)/kly-media-production/medias/7902324/original/007389300_1780732471-Serangan_DDOS_pada_bank.jpg.jpeg)
:strip_icc():format(webp)/kly-media-production/medias/3348724/original/044958800_1610591792-neonbrand-nZJBt4gQlKI-unsplash.jpg)
:strip_icc():format(webp)/kly-media-production/medias/5453241/original/036059700_1780053483-WhatsApp_Image_2026-05-29_at_18.16.24.jpeg)