源码刚泄露,木马已上架
📋 总体概括
Anthropic 因打包疏忽泄露 Claude Code 完整客户端源码,51.3万行代码流出仅数日,威胁组织便伪造 GitHub 仓库借 SEO 投放 Vidar 窃密木马。本文拆解攻击链路、载荷组合与产业逻辑:热点追逐型攻击正在成为 AI 工具时代的标准打法。
📄 正文
一次打包疏忽,能在多短时间内变成一条完整的黑产投放链?
Anthropic 的答案是:快到安全厂商的溯源报告都来不及写完。这款终端 AI 代理工具的完整客户端源码意外流出,数千次复刻分叉尚未降温,Zscaler 的研究人员就发现,有人在 GitHub 上架了『解锁企业级功能』的伪造版本——下载它,你得到的是 Vidar 窃密木马。
这不是一次巧合式的蹭热点,而是一套教科书级的攻击工程,值得每一个做 AI 产品的团队逐帧拆解。
📉 一次疏忽,51.3 万行代码裸奔
事情的原点并不复杂:Anthropic 在发布 Claude Code 的 npm 包时因疏忽,意外嵌入了一个 59.8MB 的 JavaScript 源码映射文件(据 Zscaler ThreatLabz 的分析报告¹)。源码映射文件本来是给开发者调试用的,但它有一个致命属性——能把编译后的产物几乎无损地还原为原始代码。
还原出来的东西相当惊人:1906 个文件、共计 51.3 万行未做混淆处理的 TypeScript 代码。这不是文档或脚手架,而是一个 AI 代理工具的全部核心:调度逻辑、权限与执行机制、隐藏功能、编译细节,以及多项安全相关实现¹。
换句话说,一个可以直接在终端里执行编程任务、与系统交互、管理大语言模型 API 调用、做 MCP 集成的自主代理,它的『大脑』和『神经系统』被完整摊开在了所有人面前。
泄露代码很快被大量用户下载并上传至 GitHub,出现数千次复刻分叉¹。到这一步为止,还只是社区猎奇事件——研究者看调度逻辑,安全人员看权限机制,吃瓜群众看隐藏功能。
真正的转折在于另一群人的入场。源码泄露事件聚集了海量高意图搜索用户——他们主动搜索泄露内容、主动寻找下载渠道、主动愿意点击来路不明的链接。对威胁组织而言,这是一批自我筛选完成的受害目标池;AI 工具的热度,正在成为『破解版软件』之后新的流量入口¹。
产业逻辑在这里变得非常清晰:AI 厂商的一次构建配置失误,本身只是安全事故;但当它叠加了产品热度、社区传播和搜索流量,就升级成了黑产的流量富矿——泄露的不只是代码,还有攻击者的获客渠道。
🎣 SEO 投毒:谷歌成了分发器
Zscaler 在报告中指出的关键细节是:一个由用户「idbzoomh」发布的恶意 GitHub 仓库上传了伪造的泄露版本,宣称该版本『解锁企业级功能』且无使用限制。为了吸引更多流量,该仓库还针对搜索引擎做了优化——在谷歌搜索「leaked Claude Code」等关键词时,它会出现在前列位置¹。
这条链路值得用流程图完整还原一遍:
注意其中的每一个环节都是成熟的攻击手法,但组合方式是新的:
- 伪造『解锁版』话术——这是破解软件时代的经典叙事,直接击中用户『白嫖企业功能』的心理;
- 仓库仿冒正规泄露仓库——用户已经在复刻仓库里转了一圈,警惕性被『大家都在传』的氛围磨平;
- SEO 投放——不主动出击,让用户自己在谷歌里走进陷阱。
用户下载到的是一个 7-Zip 压缩包,内含名为 ClaudeCode_x64.exe 的 Rust 语言可执行程序¹。用 Rust 编写投放器,本身就是一种对抗选择——更难逆向、更难被特征命中。
恶意载荷的配置也值得一看:
| 环节 | 内容 | 技术特征 |
|---|---|---|
| 诱饵 | 伪造泄露版 Claude Code | 宣称解锁企业级功能 |
| 分发渠道 | 恶意 GitHub 仓库 | SEO 优化,搜索排名靠前 |
| 投放器 | ClaudeCode_x64.exe | Rust 语言编写 |
| 主载荷 | Vidar | 通用窃密木马 |
| 伴随载荷 | GhostSocks | 网络流量代理工具 |
🔓 Vidar 加 GhostSocks,一套组合拳
先说 Vidar。这是地下市场流通多年的通用窃密木马,核心能力是批量收集浏览器保存的凭据、Cookie、加密钱包、聊天软件会话数据¹。对个人开发者来说,中招 Vidar 意味着 GitHub 账号、云平台控制台、npm 令牌可能一并丢失——这些恰恰是开发者最值钱的数字资产。
而 GhostSocks 的加入才是真正值得警惕的信号。它是一个网络流量代理工具,作用是把受害者的机器变成攻击者的网络出口¹。窃密是一锤子买卖,代理是长期生意:被植入代理的机器可以进入代理池,被转售给后续攻击者用于匿名化访问、撞库、绕过风控的 IP 信誉体系。
一个受害者,两重变现。这就是业内常说的『载荷组合化』趋势——第一层收凭据,第二层收基础设施,价值被榨取到极致。
更麻烦的是弹药还在升级。Zscaler 监测发现,该恶意压缩包会频繁更新,未来不排除被加入其他恶意载荷的可能¹。这意味着当下的 IOC(失陷指标)清单保质期很短,基于单次样本的检测规则很快会失效。
Zscaler 研究人员还发现了第二个代码完全相同的 GitHub 仓库,但其中的『下载 ZIP』按钮在分析期间处于失效状态。Zscaler 判断,该仓库由同一威胁组织运营,很可能用于测试不同的投放传播策略¹。
这个细节比木马本身更有产业含义:威胁组织在 A/B 测试分发渠道。主仓投放、副仓待命、关闭下载按钮观察检测响应——这是产品经理式的运营思路。当攻击者开始做灰度发布,防御方按『一次性攻击事件』来写复盘报告,就已经输在方法论上了。
🛡️ 给 AI 行业的三条防御判断
第一,构建供应链审计不是可选项。59.8MB 的源码映射文件能进 npm 包,说明发版流水线里没有针对敏感产物的检查。行业里比较务实的做法是把『发布物扫描』做成硬门禁:映射文件、.env、测试凭据、内部端点注释,任何一项命中即阻断发布。这类规则写起来不超过一天,但多数团队要到出事才补。从近年来多起公开报道的 npm/PyPI 供应链投毒事件²看,构建产物的敏感内容扫描在大量团队中仍属空白,这块欠账在 AI 工具密集发版的当下会被加速暴露。
第二,热点事件的『用户教育窗口』极短。从源码泄露到恶意仓库上架、再到 SEO 排名靠前,留给厂商发安全公告的时间可能只有几天。等用户中招再辟谣,已经晚了。厂商在产品热度事件发生时,应同步给出明确的官方下载渠道声明和哈希校验值——这不是公关动作,是止损动作。
第三,开发者群体正在成为新的高价值攻击面。这起事件里,搜索「leaked Claude Code」的是什么人?是想第一时间研究前沿 AI 代理实现的技术从业者。他们的机器上往往同时握有公司代码仓库权限、云平台凭据和生产环境访问能力。一个人中招,可能是一条供应链的入口。企业侧需要把『开发者终端』当作独立的威胁建模对象:凭据不落浏览器、构建环境隔离、代理类工具的出网行为纳入监控。
对安全厂商来说,这同样是个信号:基于热点关键词的投放监测——监控伪造仓库、监控搜索结果异常——正在成为威胁情报的新战场。谁先建立『热点事件—仿冒投放』的自动化关联能力,谁就能在客户中招前发出预警。
小结
Claude Code 源码泄露事件的价值,不在于 51.3 万行代码暴露了什么,而在于它完整演示了一条新公式:AI 产品热度 + 构建疏忽 + 社区传播 = 黑产的标准获客链路。Anthropic 的一次打包疏忽,被 Vidar 与 GhostSocks 变现成了双重收益的投放工程,甚至配齐了 A/B 测试用的备用仓库。
可以预见,随着 AI 工具发版节奏越来越快,『借热点投毒』会从偶发事件变成常态打法。对厂商,答案是收紧构建流水线;对用户,答案朴素但有效——只从官方渠道下载,对『解锁版』三个字保持本能的怀疑。攻防的天平,往往就取决于这几秒钟的犹豫。
参考资料
1. Zscaler ThreatLabz:《Threat actors leverage fake "leaked" Claude Code repositories to distribute Vidar infostealer and GhostSocks proxy》,Zscaler 官方博客
2. npm/PyPI 供应链投毒相关公开报道:如 PyPI 官方博客对恶意包治理的系列通报、Sonatype《State of the Software Supply Chain》年度报告
本文由本站 AI 辅助聚合生成,原始来源如下: