Criminalii exploatează scurgerea Claude Code pentru a răspândi malware Vidar pe GitHub
Scurgerea accidentală a codului sursă al Claude Code, instrumentul de programare asistată de inteligență artificială Anthropic, a câștigat o nouă dimensiune a riscului. La sfârșitul lunii martie, o eroare de ambalare a expus peste 500.000 de linii de cod TypeScript din versiunea 2.1.88. Poucos de zile mai târziu, actorii rău intenționați au început să creeze depozite false pe platforma GitHub pentru a atrage dezvoltatori interesați de material. Arhivele Esses promit versiuni deblocate sau complete ale codului și oferă de fapt un infostealer cunoscut sub numele de Vidar.
Criminalii optimizează depozitele pentru a apărea printre primele rezultate ale căutărilor legate de scurgere. Usuários care caută codul original ajung să descarce fișiere comprimate care conțin un dropper în Rust. Instrumentul Essa instalează malware-ul Vidar, responsabil de furtul acreditărilor, istoricul de navigare, fișierele sensibile stocate pe computerul victimei și alte informații despre victime. În unele cazuri, pachetul include și GhostSocks, care transformă dispozitivul infectat într-un proxy pentru traficul rău intenționat.
Arhivele false atrag dezvoltatorii care caută coduri scurse
Cercetătorii de securitate au identificat cel puțin două depozite menținute de un utilizator identificat ca „idbzoomh”. Esses de spații simulează depozitele legitime în oglindă ale codului scurs. Eles includ descrieri care menționează funcții de companie deblocate pentru a crește atractivitatea în rândul profesioniștilor din tehnologie.
Procesul de infecție începe cu descărcarea unui fișier ZIP sau a unui executabil deghizat ca o versiune actualizată sau modificată. La executarea fișierului, dropper-ul activează mecanismul de instalare silențioasă Vidar. Infostealer-ul colectează date și le trimite către servere controlate de atacatori, folosind adesea proxy-uri pentru a îngreuna urmărirea.
Urmărește: totul despre Furtul antropic de date
Campania exploatează direct interesul generat de scurgerea inițială, care a apărut printr-un fișier de hartă sursă inclus eronat în pachetul npm. Fișierul Esse a permis reconstrucția completă a arhitecturii interne a instrumentului, inclusiv componentele de agenți și permisiuni care nu au fost încă lansate public.
Detalii tehnice despre Vidar și malware GhostSocks
Vidar funcționează ca un infostealer clasic, axat pe extragerea de informații valoroase fără a atrage prea multă atenție de la utilizator. Ele scanează foldere comune, browsere și aplicații instalate pentru parole salvate, cookie-uri, chei API și documente. Integrarea cu GhostSocks extinde raza de acțiune a amenințării, permițând dispozitivului compromis să servească drept intermediar în alte operațiuni criminale.
Experții în securitate cibernetică subliniază că combinația celor două programe malware face ca infecția să fie deosebit de periculoasă pentru dezvoltatori. Muitos profesioniști stochează acreditările de acces la depozite, medii cloud și conturi corporative pe computerele lor de lucru. Furtul acestor date poate duce la compromisuri în lanț ale proiectelor și infrastructurilor.
Află mai multe: Scurgerea accidentală expune codul sursă complet al Codului Claude Anthropic
Distribuția are loc în principal prin căutări organice pe Google și navigare directă pe GitHub. Arhivele false câștigă vizibilitate rapidă deoarece reproduc nume și structuri similare cu oglinzile legitime care au apărut la scurt timp după scurgere.
Antropic confirmă cauza scurgerii inițiale
Anthropic a recunoscut public incidentul ca fiind o problemă de ambalare cauzată de o eroare umană. Compania a clarificat că fișierul cu hărți cu fonturi de aproximativ 60 MB a fost inclus accidental în versiunea publicată în registrul npm. Nenhum Datele clienților, acreditările sau greutățile modelelor AI au fost expuse în episod.
Scurgerea a dezvăluit detalii despre implementarea CLI a Claude Code, inclusiv logica agentului multitasking și funcțiile în dezvoltare. Embora codul sursă nu include informații sensibile ale utilizatorului, oferă vizibilitate asupra arhitecturii interne a instrumentului, care atrage atât cercetători, cât și actori rău intenționați.
Compania a acționat rapid pentru a elimina pachetul problematic și a atenua expunerea. Mesmo Astfel, copii ale codului fuseseră deja descărcate și răspândite în mai multe depozite publice înainte de remediere.
Riscuri pentru comunitatea de dezvoltatori
Dezvoltatorii care doresc să studieze codul scurs se confruntă cu riscul de a instala versiuni modificate fără o verificare adecvată. Practica descarcarii fisierelor din surse neoficiale creste semnificativ sansa de infectare, mai ales intr-un scenariu de mare curiozitate tehnica generata de incident.
Acoperire completă: Ultimele Știri (RO)
Utilizarea software-ului antivirus actualizat și verificarea hash-urilor fișierelor înainte de execuție reprezintă măsuri de protecție de bază. Especialistas recomandă evitarea depozitelor care promit versiuni „deblocate” sau „întreprindere” ale codului, deoarece aceste oferte ascund adesea intenții rău intenționate.
Viteza cu care depozitele false au câștigat acțiune demonstrează modul în care interesul colectiv pentru scurgerile de instrumente AI poate fi exploatat în câteva ore. Plataformas ca GitHub se bazează pe vigilența comunității pentru a identifica și elimina conținutul rău intenționat, dar responsabilitatea inițială revine utilizatorului final.
Măsuri de prevenire recomandate în ecosistemul npm și GitHub
Profesioniștii în tehnologie ar trebui să acorde prioritate instalării pachetelor direct din surse oficiale ori de câte ori este posibil. În cazul scurgerii de cod, cea mai bună practică implică așteptarea recenziilor independente înainte de orice descărcare. Verificar reputația întreținătorul depozitului și analiza conținutului fișierelor cu instrumente de securitate ajută, de asemenea, la reducerea riscului.
Episodul întărește importanța proceselor de ambalare riguroase în companiile care se ocupă de tehnologii sensibile. Erros Oamenii din conductele de eliberare continuă să fie unul dintre principalele puncte de intrare pentru expunerile neintenționate ale codului intern.
Comunitatea de securitate cibernetică urmărește îndeaproape evoluția acestei campanii. Relatórios indică faptul că Vidar continuă să fie activ în alte operațiuni independente, ceea ce sugerează că atacatorii pot extinde utilizarea scurgerii Claude Code ca un vector de distribuție suplimentar.
- Evitați să faceți clic pe linkurile de depozit care apar în rezultatele căutării legate de scurgeri fără verificare prealabilă.
- Utilizați manageri oficiali de pachete și mențineți instrumentele de securitate mereu la zi.
- Efectuați scanări regulate ale sistemului după orice descărcare a codului sursă de origine dubioasă.
- Preferați mediile izolate sau mașinile virtuale pentru analiza codului obținut din surse publice.
Cazul ilustrează provocările de securitate din ecosistemul de dezvoltare a inteligenței artificiale. Enquanto Scurgerea inițială a expus doar codul instrumentului CLI, exploatarea ulterioară a transformat interesul legitim într-o oportunitate de a fura date reale ale utilizatorilor.
Anthropic continuă să lucreze pentru a-și consolida procesele interne de lansare. Desenvolvedores și companiile care folosesc instrumente similare ar trebui să își dubleze atenția față de practicile de igienă digitală, mai ales în perioadele de mare mișcare a conținutului tehnic pe internet.















