开源与供应链🔥8.0
Claude Code源码泄露遭利用,攻击者借GitHub散播窃密木马
📋总体概括
Anthropic发布Claude Code时因npm包疏忽嵌入59.8MB源码映射文件,导致1906个文件、51.3万行未混淆的TypeScript客户端源码完整泄露,暴露调度逻辑与权限机制等核心实现,遭大量复刻上传GitHub。Zscaler报告发现威胁组织借机在GitHub发布伪造泄露版本仓库,以「解锁企业级功能」为诱饵投放Vidar窃密木马,并通过SEO优化在谷歌搜索结果中靠前排名,定向攻击搜索泄露内容的开发者。
⚡关键信息
- ▸Anthropic因npm包嵌入59.8MB的JavaScript源码映射文件,导致Claude Code客户端源码完整泄露
- ▸泄露包含1906个文件、51.3万行未混淆TypeScript代码,暴露调度逻辑、权限机制等安全核心实现
- ▸泄露代码被上传GitHub并出现数千次复刻分叉
- ▸攻击者借伪造泄露版本仓库投放Vidar窃密木马,以「解锁企业级功能」为诱饵
- ▸恶意仓库经SEO优化,在谷歌搜索「leaked Claude Code」等关键词时排名靠前
🔥犀利点评
AI龙头连自家npm发布流程都没做敏感文件检查,源码映射直接打包上线,安全水位令人大跌眼镜。更讽刺的是,泄露代码成了猎鸟的枪声:攻击者比开发者更懂SEO,伪造仓库抢占搜索前排收割贪便宜的用户。这条攻击链的本质是供应链信任滥用——开发者以为在下载泄露源码,实际是在亲手执行窃密木马。
📰 相关资讯(与本文相关的其他资讯)
本文由本站自动聚合,以下为原始来源:前往 嘶吼 阅读全文 →