【威脅情資】網路封包分析:解析 Claude AI 釣魚網站搭配 ClickFix 攻擊的流量行為
該文章主要是練習 Zui 的學習筆記,所以只會針對網路封包的部分進行調查
【威脅情資】網路封包分析:解析 Claude AI 釣魚網站搭配 ClickFix 攻擊的流量行為

【威脅情資】網路封包分析:調查釣魚 Claude 網站流量行為
該文章主要是練習 Zui 的學習筆記,所以只會針對網路封包的部分進行調查
Executive Summary
這幾年隨著 AI 的興起,攻擊者的釣魚載體也轉向了 AI 網頁,該攻擊會利用搜尋廣告投放,讓使用者在透過搜尋引擎搜尋 AI 工具(ChatGPT、Gemini、Claude 等等)時,將釣魚網頁顯示在搜尋結果廣告區,使受害者可能無意中點擊錯誤的 AI 釣魚連結,接著該網頁使用 ClickFix-style 社交工程手法,要求使用者複製頁面提供的安裝命令並貼上執行,最後導致主機遭植入後門
因為本次的紀錄是以練習 Zui 為主,所以在調查的部分會因為網路封包而有所限制,實際上如需要調查攻擊細節還需要搭配 EDR主機日誌、瀏覽器歷史紀錄或 SYSMON 日誌等等協助分析
該攻擊的詳細資訊可以參考 Trend Micro 的調查文章,文章完整說明了為什麼 Google Ads 是有效的投放管道,以及整個攻擊鏈的行為,而本次的封包樣本受害者是 Mac ,時間 Trend Micro 有差距所以 IOCs 部分會有所不同,但整個攻擊手法概念是一致的
攻擊敘述
這起攻擊是透過 Google 搜尋廣告進行初始導流,使用者搜尋 Claude Code / Homebrew 相關關鍵字時,看到偽裝成 Claude 安裝網頁的 sponsored ad,點擊後被導向 sites.google.com/view/claudversion09,再進入仿冒 Claude 下載頁
該頁使用 ClickFix-style 社交工程手法,要求使用者開啟 Terminal、複製頁面提供的安裝指令並貼上執行,指令表面上顯示正在下載 https://claude.ai/install.sh,但實際上會透過 Base64 解碼出另一個 URL,使用 curl 下載遠端內容後直接 pipe 給 zsh 執行
從網路時間線來看,受害主機先連線到 rapid-craft567.com,接著連線到 suzke.com 與 dedelk.com,這些行為發生在後續惡意 HTTP callback 前,推測分別對應釣魚頁、payload delivery 或感染初期基礎設施
惡意程式執行後,受害主機開始對 165.245.215.18 發送多筆 HTTP POST,URI 包含 credentials、browsers、wallets、local_data 等 stage 名稱,顯示其行為與資訊竊取型惡意程式高度相符,之後主機又對 94.232.249.129 發送 /api/join/、週期性 /api/tasks/... GET,以及 /api/tasks/ack 等符合 C2 註冊、任務收取與任務回報流程行為
感染期間也出現 culturabia.com、alragaa.com 等 TLS 連線,時間點接近 C2 tasking 階段,應列為可疑關聯基礎設施。不過,因為部分關鍵網域是 HTTPS/TLS 流量,單靠未解密 pcap 無法直接還原完整頁面內容、下載 script 或本機 command line,若要確認各網域的精確角色,仍需搭配 endpoint artifact、瀏覽器紀錄、shell history、EDR telemetry 或 TLS 解密資料。
封包分析
匯入 PCAP 後,首先整理計算網路封包的 Protocol
count() by _path
| sort -r count

zui
目前 Zui 已經解析出:
conn 196 連線紀錄
dns 97 DNS 查詢
http 32 HTTP 流量
ssl 35 TLS/SSL 流量
files 37 檔案傳輸紀錄
ntp 20 NTP 時間同步
weird 3 異常解析事件
software 1 軟體資訊
known_hosts 1 已知主機
known_services 1 已知服務
下一步是要 找出可能的受害主機 IP,所以調查連線的封包,並查看連線來源 IP 次數由高遞減
// 尋找發起最多連線的來源 IP,定位潛在受害主機
_path=="conn"
| count() by id.orig_h
| sort -r count
透過調查發現,連線的來源 IP 只有 10.5.11.101

zui
查看連線回應最多 IP 與 port,撇除 DNS 後發現 94.232.249[.]129 與 165.245.215[.]18 的 80 port 回應最多

zui
接著檢視 http 封包
_path=="http"
| cut ts, id.orig_h, id.resp_h, method, host, uri, user_agent, status_code
| sort ts

zui
發現幾個可疑的部分,這些 HTTP request 都不是瀏覽器行為,而是 curl/8.7.1,非常符合 ClickFix-style 流程,使用者被誘導把指令貼到 Terminal,然後指令透過 curl 下載或回報資料
以及 HTTP POST URI 中含有很多可疑的字串,如 credentials、browsers、wallets 、local_data,懷疑是惡意程式執行後的階段性回報或資料竊取流程,並且狀態碼為 200 或 204,代表惡意程式不僅發出了請求,而且 C2 伺服器確實成功處理請求
目前觀察到有兩組行為,第一組是連到 165.245.215[.]18,URL 如下
/api/metrics/run?event=started&stage=boot
/api/metrics/run?event=stage&stage=init_session
/api/metrics/run?event=stage&stage=messengers
/api/metrics/run?event=stage&stage=credentials
/api/metrics/run?event=stage&stage=browsers
/api/metrics/run?event=stage&stage=wallets
/api/metrics/run?event=stage&stage=resolve_auth
/api/metrics/run?event=stage&stage=local_data
/contact
第二組是連到 94.232.249[.]129,URL 如下
/api/join/ 受害端註冊或加入
/api/tasks/MWkklsTD/Z4Z/lZhac8H4Q==?v=1.4 任務相關字樣
/api/tasks/ack 回報任務字樣
就內容來看非常像 C2 連線、報到、執行指令行為
初步檢視分析是
165.245.215.18 可能是資料回報 / stealer / exfil 相關端點
94.232.249.129 可能是 C2 端點
下一步調查 DNS,把 IP 對應到網域
_path=="dns"
| cut ts, id.orig_h, query, qtype_name, answers
| sort ts

zui
直接查詢有關可疑 IP 的 DNS 沒有資料,這代表該 HTTP request 可能直接使用 IP 作為 Host,或相關解析不在此 pcap 時間窗內,不能因此排除惡意
_path=="dns"
| 165.245.215.18 in answers or 94.232.249.129 in answers
| cut ts, id.orig_h, query, qtype_name, answers
| sort ts

zui
比對查詢 DNS 後,有連線 TLS 的 Domain ,先從 DNS log 中找出所有 IPv4 網域解析紀錄, 排除常見的 Google / Apple 背景流量, 只留下較值得分析的網域、來源主機與解析結果

zui
從截圖結果來看,排除掉
www.gstatic.com、ssl.gstatic.comGoogle 靜態資源網域aaplimg.comApple 相關網域apple-dns.netApple CloudKit 相關 API 解析網域akamaiedge.netAkamai CDN 節點jquery.comjQuery 官方 CDNcloudflareinsights.com使用 Cloudflare 的網站可能會載入這個網域10.5.11.101有查詢到幾個比較值得注意的網域,例如:
rapid-craft567.com
suzke.com
dedelk.com
culturabia.com
接著查看 TLS 連線的資訊,發現 rapid-craft567[.]com、suzke[.]com、dedelk[.]com、culturabia[.]com 都是 DNS 查詢完後馬上連線

zui
下一步比對 TLS 後與 HTTP 的時間關聯

zui
2026-05-11 20:14:46 rapid-craft567.com
2026-05-11 20:17:05 TLS suzke.com
2026-05-11 20:17:05 TLS suzke.com
2026-05-11 20:17:06 TLS dedelk.com
2026-05-11 20:17:09 HTTP POST 165.245.215.18 /api/metrics/run?event=started&stage=boot\
/api/metrics/run?event=stage&stage=init_session
/api/metrics/run?event=stage&stage=credentials
/api/metrics/run?event=stage&stage=wallets
.
.
2026-05-11 20:17:34 HTTP POST 165.245.215.18 /api/metrics/run?event=stage&stage=resolve_auth
/contact
2026-05-11 20:18:16 HTTP POST 165.245.215.18 /api/metrics/run?event=stage&stage=local_data
2026-05-11 20:18:47 TLS culturabia.com
2026-05-11 20:18:49 HTTP POST 94.232.249.129 /api/join/
HTTP GET 94.232.249.129 /api/tasks/MWkklsTD/Z4Z/lZhac8H4Q==?v=1.4
2026-05-11 20:18:50 HTTP POST 94.232.249.129 /api/tasks/ack
2026-05-11 20:18:50 TLS alragaa.com
分析目前的資訊能研判 rapid-craft567[.]com、suzke[.]com、dedelk[.]com、culturabia[.]com 這幾個 Domain 很可疑,因為在 TLS 連線後,馬上對165.245.215[.[18 發送多筆 HTTP POST,URI 包含 credentials、wallets、local_data 等疑似 stealer 階段回報;後續又對 94.232.249[.]129 進行 /api/join/、/api/tasks/ 與 /api/tasks/ack 等疑似 C2 行為
不過由於rapid-craft567[.]com、suzke[.]com、dedelk[.]com、culturabia[.]com、alragaa[.]com皆為 HTTPS/TLS 流量,在未解密 pcap 中無法直接看到完整 URL path、頁面內容、下載內容或 script 內容,若要進一步確認各網域的確切角色,例如釣魚頁面等資訊,則需要端點 log、瀏覽器紀錄、EDR command line、proxy log 或 TLS 解密資料佐證
因為目前這些 Domain 都已經無法連線,為了調查這幾個網頁是否是釣魚網頁,所以嘗試查看當初的網頁畫面,但 Wayback Machine 並沒有發現以上幾個釣魚網頁的存檔,所以我改比對 urlscan,先查看 rapid-craft567[.]com

urlscan
發現顯示的是 Claude 的網頁,所以現在基本可以證實 rapid-craft567[.]com 是主要的釣魚網站

urlscan
接著查看 suzke[.]com,發現路徑有可疑,該網域在 URL scan 結果中出現多個/curl/<長雜湊>、/n8n/update、/cleaner3/等非一般網站路徑

urlscan
懷疑 suzke[.]com 為可疑的 Payload Delivery Domain,多筆內容大小約 24 KB,符合惡意腳本、loader 或初始 payload 的派送特徵,結合 pcap 時間線,受害主機於 20:17:05 連線 suzke[.]com,數秒後即對 165.245.215[.]18 發送多筆包含 credentials、browsers、wallets 等 stage 的 HTTP POST,因此可合理推論 suzke[.]com 與 payload 下載或惡意腳本執行階段高度相關
查看 dedelk[.]com後並沒有發現什麼可疑的地方

urlscan

urlscan
dedelk[.]com 在感染時間線中出現在 suzke[.]com 之後、165.245.215[.]18 惡意呼叫之前,時間上具有關聯,因此應列為可疑站點
不過,urlscan 結果僅顯示首頁 404、Cloudflare 與 Cloudflare Browser Insights 載入,未觀察到可疑 script、payload path、下載行為或惡意 response body,因此目前只能判定為感染初期可疑關聯網域,無法確認其實際功能
culturabia[.]com 結果跟 dedelk[.]com 很像,並沒有發現實際可疑的資訊,因此 culturabia[.]com 僅能基於時間相鄰性列為 C2 連線階段附近的可疑關聯網域,尚無法確認其實際角色

urlscan
威脅指標 (IOCs)
Domain:
rapid-craft567[.]com \\Claude 釣魚網頁 ClickFix 指令下載位置suzke[.]com \\高度可疑,疑似 payload deliverydedelk[.]com \\可疑culturabia[.]com \\可疑
IP :
165.245.215[.]18 疑似 stealer stage reporting endpoint94.232.249[.]129 疑似 C2
總結
這次是第一次使用 Zui 調查,以往都是使用 Wireshark,所以使用起來有點卡卡的,但摸了一下感覺起來有 Splunk 的感覺,希望可以趕緊熟悉這個工具,而關於 AI 面向的攻擊在近年來急劇增加,但原理其實是不變的,使用者應確保瀏覽的是合法的網站,並對於下載執行等動作保持警惕
메타데이터
- post_id
- c9c81c91069f
- slug
- 威脅情資-網路封包分析-解析-claude-ai-釣魚網站搭配-clickfix-攻擊的流量行為-c9c81c91069f
- url
- https://medium.com/@sega_tw/%E5%A8%81%E8%84%85%E6%83%85%E8%B3%87-%E7%B6%B2%E8%B7%AF%E5%B0%81%E5%8C%85%E5%88%86%E6%9E%90-%E8%A7%A3%E6%9E%90-claude-ai-%E9%87%A3%E9%AD%9A%E7%B6%B2%E7%AB%99%E6%90%AD%E9%85%8D-clickfix-%E6%94%BB%E6%93%8A%E7%9A%84%E6%B5%81%E9%87%8F%E8%A1%8C%E7%82%BA-c9c81c91069f
- canonical_url
- https://medium.com/@sega_tw/%E5%A8%81%E8%84%85%E6%83%85%E8%B3%87-%E7%B6%B2%E8%B7%AF%E5%B0%81%E5%8C%85%E5%88%86%E6%9E%90-%E8%A7%A3%E6%9E%90-claude-ai-%E9%87%A3%E9%AD%9A%E7%B6%B2%E7%AB%99%E6%90%AD%E9%85%8D-clickfix-%E6%94%BB%E6%93%8A%E7%9A%84%E6%B5%81%E9%87%8F%E8%A1%8C%E7%82%BA-c9c81c91069f
- author_url
- https://medium.com/@sega_tw
- status
- ok
- fetched_at
- 2026-07-08 16:01:05