Onderzoekers van Push Security hebben een nieuwe aanvalstechniek ontdekt, genaamd InstallFix. Hierbij maken aanvallers kopieën van installatiepagina's voor ontwikkelaarstools zoals Claude Code. Ze vervangen de installatie-instructies door malwarecommando's. Deze valse pagina's worden verspreid via gesponsorde zoekresultaten op Google en installeren de Amatera Stealer op de computers van slachtoffers. Deze methode is een variant van het ClickFix-patroon en vereist geen extra overtuiging. Gebruikers willen simpelweg software installeren, wat voldoende is voor de aanval. De nep-pagina's lijken sterk op de officiële Claude Code-pagina's, inclusief de opmaak en branding, maar de installatie-instructies leiden naar servers van de aanvallers. Na interactie worden gebruikers doorgestuurd naar de echte site, waardoor ze minder argwaan krijgen.

De verspreiding van deze nep-pagina's gebeurt uitsluitend via Google Ads, met name via gesponsorde zoekresultaten. Zoekopdrachten zoals "Claude Code install" of "Claude Code CLI" leiden gebruikers naar deze schadelijke pagina's. Eerder berichtte Techzine over een incident waarbij Claude binnen acht uur werd omgebouwd tot een malwarefabriek, en dat meer dan 40.000 OpenClaw-agents kwetsbaar waren. De Amatera Stealer, die via de valse commando's wordt geïnstalleerd, is een infostealer die in 2025 voor het eerst opdook en de opvolger is van de ACR Stealer. Deze malware steelt browsergegevens, cookies, sessietokens en systeeminformatie. Het communiceert met zijn command-and-control server via hardcoded IP-adressen van legitieme CDN's, wat detectie moeilijker maakt. Aanvallers misbruiken Cloudflare Pages, Squarespace en Tencent EdgeOne voor hosting. Naast de nep-Claude Code-pagina's ontdekten onderzoekers ook klonen van de Homebrew-installatiepagina en schadelijke npm-pakketten die de naam van Claude Code imiteren. Volgens Push wordt 80% van de ClickFix-lokmiddelen via zoekmachines verspreid.