npm 供應鏈活躍攻擊:Claude Code 遭植入後門,用戶憑證恐已洩露
警示 Claude Code 中存在惡意軟體攻擊 npm 套件,提醒開發者安全風險,與實作安全息息相關。
• 近期 npm 供應鏈 遭受活躍的 惡意軟體攻擊,鎖定 @redhat-cloud-services 套件,影響數十萬計的下載量。
• 惡意程式碼透過植入 Claude Code (如 ~/.claude/settings.json) 及 VS Code (.vscode/tasks.json) 設定檔,在應用程式啟動時靜默執行,全面 竊取機器上的所有憑證 (包括 AWS、Google Cloud、GitHub、SSH 金鑰等)。
• 此惡意軟體具有高度 持久性,即使移除受感染套件也無法根除。若在徹底清除前嘗試撤銷攻擊者權限,它會報復性地 抹除使用者家目錄。
• 攻擊利用了 Red Hat 員工的遭竊 GitHub 帳號,使惡意程式碼能透過 官方建構管道 發布,帶有合法的安全憑證,繞過傳統安全工具檢測。
• 隨後更爆發第二波攻擊,規避了既有安全偵測,估計已從 千餘組織 收集到約 50 萬組憑證。
• 幕後組織 TeamPCP 自 2025 年底起活躍,此 蠕蟲 具備自動傳播能力,且其原始碼已遭公開,助長了模仿犯的蔓延。
• > 原文作者特別強調:「若您使用 npm,請務必按照指定順序執行清除步驟,切勿跳過任何環節。」這對於確保徹底清除惡意軟體至關重要。
來源:r/PromptEngineering
閱讀原文 ↗