开源与供应链🔥8.0

Claude Code源码泄露遭利用,攻击者借GitHub散播窃密木马

嘶吼·2026/4/8 04:00:00🔗 原文

📋总体概括

Anthropic发布Claude Code时因npm包疏忽嵌入59.8MB源码映射文件,导致1906个文件、51.3万行未混淆的TypeScript客户端源码完整泄露,暴露调度逻辑与权限机制等核心实现,遭大量复刻上传GitHub。Zscaler报告发现威胁组织借机在GitHub发布伪造泄露版本仓库,以「解锁企业级功能」为诱饵投放Vidar窃密木马,并通过SEO优化在谷歌搜索结果中靠前排名,定向攻击搜索泄露内容的开发者。

⚡关键信息

  • ▸Anthropic因npm包嵌入59.8MB的JavaScript源码映射文件,导致Claude Code客户端源码完整泄露
  • ▸泄露包含1906个文件、51.3万行未混淆TypeScript代码,暴露调度逻辑、权限机制等安全核心实现
  • ▸泄露代码被上传GitHub并出现数千次复刻分叉
  • ▸攻击者借伪造泄露版本仓库投放Vidar窃密木马,以「解锁企业级功能」为诱饵
  • ▸恶意仓库经SEO优化,在谷歌搜索「leaked Claude Code」等关键词时排名靠前

🔥犀利点评

AI龙头连自家npm发布流程都没做敏感文件检查,源码映射直接打包上线,安全水位令人大跌眼镜。更讽刺的是,泄露代码成了猎鸟的枪声:攻击者比开发者更懂SEO,伪造仓库抢占搜索前排收割贪便宜的用户。这条攻击链的本质是供应链信任滥用——开发者以为在下载泄露源码,实际是在亲手执行窃密木马。

本文由本站自动聚合,以下为原始来源:前往 嘶吼 阅读全文 →