🏢 公司C档 · NaN分

源码刚泄露,木马已上架

··约1分钟阅读

📋 总体概括

Anthropic 因打包疏忽泄露 Claude Code 完整客户端源码,51.3万行代码流出仅数日,威胁组织便伪造 GitHub 仓库借 SEO 投放 Vidar 窃密木马。本文拆解攻击链路、载荷组合与产业逻辑:热点追逐型攻击正在成为 AI 工具时代的标准打法。

📄 正文

一次打包疏忽,能在多短时间内变成一条完整的黑产投放链?

Anthropic 的答案是:快到安全厂商的溯源报告都来不及写完。这款终端 AI 代理工具的完整客户端源码意外流出,数千次复刻分叉尚未降温,Zscaler 的研究人员就发现,有人在 GitHub 上架了『解锁企业级功能』的伪造版本——下载它,你得到的是 Vidar 窃密木马。

这不是一次巧合式的蹭热点,而是一套教科书级的攻击工程,值得每一个做 AI 产品的团队逐帧拆解。

📉 一次疏忽,51.3 万行代码裸奔

事情的原点并不复杂:Anthropic 在发布 Claude Code 的 npm 包时因疏忽,意外嵌入了一个 59.8MB 的 JavaScript 源码映射文件(据 Zscaler ThreatLabz 的分析报告¹)。源码映射文件本来是给开发者调试用的,但它有一个致命属性——能把编译后的产物几乎无损地还原为原始代码。

还原出来的东西相当惊人:1906 个文件、共计 51.3 万行未做混淆处理的 TypeScript 代码。这不是文档或脚手架,而是一个 AI 代理工具的全部核心:调度逻辑、权限与执行机制、隐藏功能、编译细节,以及多项安全相关实现¹。

换句话说,一个可以直接在终端里执行编程任务、与系统交互、管理大语言模型 API 调用、做 MCP 集成的自主代理,它的『大脑』和『神经系统』被完整摊开在了所有人面前。

泄露代码很快被大量用户下载并上传至 GitHub,出现数千次复刻分叉¹。到这一步为止,还只是社区猎奇事件——研究者看调度逻辑,安全人员看权限机制,吃瓜群众看隐藏功能。

真正的转折在于另一群人的入场。源码泄露事件聚集了海量高意图搜索用户——他们主动搜索泄露内容、主动寻找下载渠道、主动愿意点击来路不明的链接。对威胁组织而言,这是一批自我筛选完成的受害目标池;AI 工具的热度,正在成为『破解版软件』之后新的流量入口¹。

产业逻辑在这里变得非常清晰:AI 厂商的一次构建配置失误,本身只是安全事故;但当它叠加了产品热度、社区传播和搜索流量,就升级成了黑产的流量富矿——泄露的不只是代码,还有攻击者的获客渠道。

🎣 SEO 投毒:谷歌成了分发器

Zscaler 在报告中指出的关键细节是:一个由用户「idbzoomh」发布的恶意 GitHub 仓库上传了伪造的泄露版本,宣称该版本『解锁企业级功能』且无使用限制。为了吸引更多流量,该仓库还针对搜索引擎做了优化——在谷歌搜索「leaked Claude Code」等关键词时,它会出现在前列位置¹。

这条链路值得用流程图完整还原一遍:

注意其中的每一个环节都是成熟的攻击手法,但组合方式是新的:

  • 伪造『解锁版』话术——这是破解软件时代的经典叙事,直接击中用户『白嫖企业功能』的心理;
  • 仓库仿冒正规泄露仓库——用户已经在复刻仓库里转了一圈,警惕性被『大家都在传』的氛围磨平;
  • SEO 投放——不主动出击,让用户自己在谷歌里走进陷阱。

用户下载到的是一个 7-Zip 压缩包,内含名为 ClaudeCode_x64.exe 的 Rust 语言可执行程序¹。用 Rust 编写投放器,本身就是一种对抗选择——更难逆向、更难被特征命中。

恶意载荷的配置也值得一看:

环节内容技术特征
诱饵伪造泄露版 Claude Code宣称解锁企业级功能
分发渠道恶意 GitHub 仓库SEO 优化,搜索排名靠前
投放器ClaudeCode_x64.exeRust 语言编写
主载荷Vidar通用窃密木马
伴随载荷GhostSocks网络流量代理工具

🔓 Vidar 加 GhostSocks,一套组合拳

先说 Vidar。这是地下市场流通多年的通用窃密木马,核心能力是批量收集浏览器保存的凭据、Cookie、加密钱包、聊天软件会话数据¹。对个人开发者来说,中招 Vidar 意味着 GitHub 账号、云平台控制台、npm 令牌可能一并丢失——这些恰恰是开发者最值钱的数字资产。

而 GhostSocks 的加入才是真正值得警惕的信号。它是一个网络流量代理工具,作用是把受害者的机器变成攻击者的网络出口¹。窃密是一锤子买卖,代理是长期生意:被植入代理的机器可以进入代理池,被转售给后续攻击者用于匿名化访问、撞库、绕过风控的 IP 信誉体系。

一个受害者,两重变现。这就是业内常说的『载荷组合化』趋势——第一层收凭据,第二层收基础设施,价值被榨取到极致。

更麻烦的是弹药还在升级。Zscaler 监测发现,该恶意压缩包会频繁更新,未来不排除被加入其他恶意载荷的可能¹。这意味着当下的 IOC(失陷指标)清单保质期很短,基于单次样本的检测规则很快会失效。

Zscaler 研究人员还发现了第二个代码完全相同的 GitHub 仓库,但其中的『下载 ZIP』按钮在分析期间处于失效状态。Zscaler 判断,该仓库由同一威胁组织运营,很可能用于测试不同的投放传播策略¹。

这个细节比木马本身更有产业含义:威胁组织在 A/B 测试分发渠道。主仓投放、副仓待命、关闭下载按钮观察检测响应——这是产品经理式的运营思路。当攻击者开始做灰度发布,防御方按『一次性攻击事件』来写复盘报告,就已经输在方法论上了。

🛡️ 给 AI 行业的三条防御判断

第一,构建供应链审计不是可选项。59.8MB 的源码映射文件能进 npm 包,说明发版流水线里没有针对敏感产物的检查。行业里比较务实的做法是把『发布物扫描』做成硬门禁:映射文件、.env、测试凭据、内部端点注释,任何一项命中即阻断发布。这类规则写起来不超过一天,但多数团队要到出事才补。从近年来多起公开报道的 npm/PyPI 供应链投毒事件²看,构建产物的敏感内容扫描在大量团队中仍属空白,这块欠账在 AI 工具密集发版的当下会被加速暴露。

第二,热点事件的『用户教育窗口』极短。从源码泄露到恶意仓库上架、再到 SEO 排名靠前,留给厂商发安全公告的时间可能只有几天。等用户中招再辟谣,已经晚了。厂商在产品热度事件发生时,应同步给出明确的官方下载渠道声明和哈希校验值——这不是公关动作,是止损动作。

第三,开发者群体正在成为新的高价值攻击面。这起事件里,搜索「leaked Claude Code」的是什么人?是想第一时间研究前沿 AI 代理实现的技术从业者。他们的机器上往往同时握有公司代码仓库权限、云平台凭据和生产环境访问能力。一个人中招,可能是一条供应链的入口。企业侧需要把『开发者终端』当作独立的威胁建模对象:凭据不落浏览器、构建环境隔离、代理类工具的出网行为纳入监控。

对安全厂商来说,这同样是个信号:基于热点关键词的投放监测——监控伪造仓库、监控搜索结果异常——正在成为威胁情报的新战场。谁先建立『热点事件—仿冒投放』的自动化关联能力,谁就能在客户中招前发出预警。

小结

Claude Code 源码泄露事件的价值,不在于 51.3 万行代码暴露了什么,而在于它完整演示了一条新公式:AI 产品热度 + 构建疏忽 + 社区传播 = 黑产的标准获客链路。Anthropic 的一次打包疏忽,被 Vidar 与 GhostSocks 变现成了双重收益的投放工程,甚至配齐了 A/B 测试用的备用仓库。

可以预见,随着 AI 工具发版节奏越来越快,『借热点投毒』会从偶发事件变成常态打法。对厂商,答案是收紧构建流水线;对用户,答案朴素但有效——只从官方渠道下载,对『解锁版』三个字保持本能的怀疑。攻防的天平,往往就取决于这几秒钟的犹豫。

参考资料

1. Zscaler ThreatLabz:《Threat actors leverage fake "leaked" Claude Code repositories to distribute Vidar infostealer and GhostSocks proxy》,Zscaler 官方博客

2. npm/PyPI 供应链投毒相关公开报道:如 PyPI 官方博客对恶意包治理的系列通报、Sonatype《State of the Software Supply Chain》年度报告

本文由本站 AI 辅助聚合生成,原始来源如下:

🔎 本文基于以下资讯(素材溯源 · 信息来源)

📰 相关阅读推荐(与本文相关的其他资讯)