Cảnh báo toàn mạng! Rò rỉ mã nguồn Claude Code gây 'thảm họa thứ cấp': Hacker giăng bẫy lừa đảo trên GitHub

marsbitXuất bản vào 2026-04-03Cập nhật gần nhất vào 2026-04-03

Tóm tắt

Cảnh báo an ninh mạng: Sự cố rò rỉ mã nguồn Claude Code của Anthropic đã tạo ra làn sóng tấn công lừa đảo mới trên GitHub. Tin tặc tạo kho lưu trữ giả với tuyên bố "mở khóa tính năng doanh nghiệp" để phân phối phần mềm độc hại Vidar - chuyên đánh cắp thông tin nhạy cảm như mật khẩu, ví tiền điện tử. Kẻ tấn công tối ưu hóa SEO để đẩy các repository độc hại lên top kết quả tìm kiếm. Nạn nhân tải về sẽ bị cài đặt đồng thời công cụ proxy GhostSocks, tạo kênh liên lạc ngầm để tin tặc kiểm soát từ xa. Chuyên gia khuyến cáo开发者 chỉ nên tải công cụ qua kênh chính thức của Anthropic, tránh tải file thực thi từ nguồn không xác định dù được quảng cáo hấp dẫn.

Theo báo cáo ngày 2/4, sự cố rò rỉ mã nguồn Claude Code do lỗi con người của Anthropic vẫn đang tiếp tục diễn biến phức tạp. Hiện tại, các hacker đã lợi dụng sự kiện này để phát tán phần mềm độc hại đánh cắp thông tin có tên Vidar thông qua các kho lưu trữ giả mạo trên GitHub.

Mồi nhử nâng cấp: Tuyên bố "mở khóa tính năng cấp doanh nghiệp"

Báo cáo giám sát của công ty an ninh mạng Zscaler cho thấy, một người dùng có tên idbzoomh đã tạo nhiều kho lưu trữ giả mạo trên GitHub.

  • Lừa đảo có chủ đích: Kẻ tấn công này tuyên bố trong phần mô tả kho lưu trữ rằng cung cấp mã nguồn bị rò rỉ để "mở khóa tính năng doanh nghiệp", nhằm dụ các nhà phát triển nóng lòng muốn trải nghiệm tải về.

  • Tối ưu hóa SEO: Để mở rộng phạm vi ảnh hưởng, kẻ tấn công đã tối ưu hóa từ khóa cho công cụ tìm kiếm, khiến người dùng khi tìm kiếm các từ khóa như "rò rỉ Claude Code" thường thấy các kho lưu trữ độc hại này xuất hiện ở top đầu.

Chân dung virus: Vidar xâm nhập, dữ liệu "dọn nhà"

Một khi người dùng tin là thật, tải về và chạy tệp thực thi trong đó, hệ thống sẽ nhanh chóng bị xâm phạm:

  • Đánh cắp thông tin: Phần mềm độc hại Vidar được cài vào là một mã độc rất tinh vi và phổ biến trong darknet, chuyên thu thập mật khẩu tài khoản trình duyệt, ví tiền điện tử và các loại thông tin cá nhân nhạy cảm khác.

  • Ẩn náu lâu dài: Virus đồng thời sẽ triển khai công cụ proxy GhostSocks để thiết lập kênh liên lạc bí mật cho việc điều khiển từ xa và truyền dữ liệu sau này.

Cảnh báo rủi ro: Cảnh giác với "bữa trưa miễn phí" từ các kênh không chính thức

Các nhà nghiên cứu an ninh chỉ ra rằng, các tệp nén độc hại từ những kho lưu trữ giả mạo này có tần suất cập nhật cực cao, rất dễ vượt qua các kiểm tra an ninh cơ bản. Hiện đã phát hiện ít nhất hai kho lưu trữ có thủ thuật tương tự, dự đoán là cùng một kẻ tấn công đang thử nghiệm các chiến lược phát tán khác nhau.

Quan sát ngành: "Vòng xoáy" an ninh AI

Từ sự cố đóng gói mã nguồn Anthropic sai sót, đến việc hacker tận dụng sự kiện nóng để lừa đảo, sự việc này phản ánh tính chất phức tạp của rủi ro an ninh trong thời đại AI. Khi cộng đồng nhà phát triển trở thành mục tiêu tấn công, kiến thức số cơ bản - không chạy các tệp thực thi từ nguồn không rõ - vẫn là bức tường lửa cuối cùng.

Ban biên tập nhắc nhở các nhà phát triển: Hãy chắc chắn tải công cụ thông qua kênh chính thức của Anthropic, đừng vì tò mò hoặc theo đuổi "tính năng bẻ khóa" mà rơi vào bẫy được hacker thiết kế tinh vi.

Câu hỏi Liên quan

QSự cố rò rỉ mã nguồn Claude Code đã dẫn đến hậu quả an ninh nào?

ASự cố rò rỉ mã nguồn Claude Code đã bị hacker lợi dụng để tạo các kho lưu trữ giả mạo trên GitHub, phân phối phần mềm độc hại ăn cắp thông tin có tên Vidar.

QHacker đã sử dụng chiến thuật gì để thu hút nạn nhân trên GitHub?

AHacker đã tạo kho lưu trữ với mô tả cung cấp mã nguồn bị rò rỉ để 'mở khóa các tính năng doanh nghiệp', đồng thời tối ưu hóa từ khóa SEO để các kho lưu trữ độc hại này xuất hiện đầu kết quả tìm kiếm.

QPhần mềm độc hại Vidar có khả năng gây hại gì?

AVidar là một phần mềm độc hại chuyên thu thập mật khẩu trình duyệt, ví tiền điện tử và thông tin cá nhân nhạy cảm. Nó còn triển khai công cụ proxy GhostSocks để thiết lập kênh liên lạc ngầm để điều khiển từ xa và đánh cắp dữ liệu.

QTại sao các tệp nén độc hại này lại dễ dàng vượt qua các biện pháp bảo mật cơ bản?

ACác tệp nén độc hại này được cập nhật với tần suất cực cao, khiến chúng dễ dàng vượt qua các biện pháp kiểm tra bảo mật cơ bản.

QLời khuyên dành cho các nhà phát triển để tránh rơi vào bẫy lừa đảo là gì?

ACác nhà phát triển nên truy cập công cụ thông qua các kênh chính thức của Anthropic, tuyệt đối không tải xuống và chạy các tệp nhị phân từ các nguồn không xác định hoặc vì tò mò hay tìm kiếm các tính năng 'bẻ khóa'.

Nội dung Liên quan

Mô hình sinh đã có thể huấn luyện end-to-end? Cốt lõi chỉ là một vòng lặp for

Mô hình tạo sinh (generative models) từ lâu đã phụ thuộc vào các phương pháp đào tạo nhiều giai đoạn (như diffusion, autoregressive), dẫn đến "exposure bias" - sự khác biệt giữa cách huấn luyện và suy luận. Bài báo "Explorative Modeling" (XM) từ UIUC và Harvard đề xuất một giải pháp đơn giản nhưng mạnh mẽ: thay vì tách quá trình tạo mẫu, hãy tách vòng lặp huấn luyện. Trong mỗi bước huấn luyện, mô hình tạo ra K ứng viên, sau đó chỉ chọn ứng viên gần nhất với dữ liệu thực để cập nhật gradient. Vòng lặp `for` đơn giản này giải quyết vấn đề "mode blurring" - xu hướng của hàm mất mát tái tạo đẩy đầu ra về trung bình của các mode hợp lệ, tạo ra kết quả mờ nhạt. Bằng cách khám phá nhiều ứng viên, mô hình học cách bao phủ nhiều mode khác nhau trong phân phối dữ liệu. Khả năng này được gọi là "biểu đạt tạo sinh" (generative expressivity). Thí nghiệm cho thấy "khám phá" (exploration) trở thành một trục mở rộng quy mô hiệu quả thứ ba, bên cạnh quy mô dữ liệu và tham số. Khi quy mô tăng, lợi ích từ việc khám phá càng lớn, cải thiện hiệu suất FLOP, mẫu và tham số. XM đạt được kết quả tạo ảnh trên ImageNet (FID 1.43 không guidance) ngang bằng các mô hình hàng đầu. Quan trọng hơn, XM cho phép huấn luyện mô hình tạo sinh "end-to-end" thực sự. Trong thí nghiệm điều khiển robot, Explorative Policy chỉ cần một lượt truyền thẳng mạng, đạt hiệu suất tương đương Diffusion Policy cần hàng trăm bước suy luận. Điều này chuyển chi phí tính toán từ giai đoạn suy luận sang giai đoạn huấn luyện, mở ra khả năng cho các mô hình tạo sinh nhanh và hiệu quả hơn. Công trình dựa trên lý thuyết "Mode Forcing" trước đó của nhóm tác giả. Hạn chế hiện tại bao gồm chi phí tính toán cho "Forward XM" trên phân phối nhiều mode và thách thức với mô hình ngôn ngữ tự hồi quy thuần túy.

marsbit45 phút trước

Mô hình sinh đã có thể huấn luyện end-to-end? Cốt lõi chỉ là một vòng lặp for

marsbit45 phút trước

Mỗi người tối đa 20 bài? Quy định mới của ICLR bị nhà nghiên cứu DeepMind 'mỉa mai' kiến nghị

Tác giả Google DeepMind Dan Roy đã khởi xướng một kiến nghị trào phúng nhằm phản đối quy định mới của hội nghị AI hàng đầu ICLR, giới hạn mỗi tác giả chỉ được đăng ký tối đa 20 bài báo tham dự ICLR 2027. Quy định này được đưa ra do số lượng bài nộp tăng đột biến 68% vào năm 2026, gây áp lực nặng nề lên hệ thống phản biện. Trong bài đăng của mình, Dan Roy giả vờ ủng hộ việc để AI Agent tạo ra càng nhiều nghiên cứu gia tăng càng tốt, và cho rằng giới hạn này sẽ "làm chậm sự phát triển của AI". Anh còn mỉa mai nhận xét rằng "tất cả công việc phản biện giờ đã được giao cho các mô hình ngôn ngữ lớn xử lý", ám chỉ đến một nghiên cứu trước đó phát hiện khoảng 21% ý kiến phản biện tại ICLR 2026 có khả năng cao là do AI tạo ra. Bài viết chỉ ra rằng thông điệp trào phúng của Roy thực chất phản ánh mối lo ngại về một vòng luẩn quẩn: AI tạo ra bài báo hàng loạt, nhà nghiên cứu gửi đi hàng loạt, và phản biện viên lại dùng AI để đánh giá hàng loạt. Qua đó, tác giả đặt câu hỏi liệu biện pháp giới hạn số lượng cứng nhắc có phải là giải pháp tối ưu cho những thách thức căn bản về chất lượng học thuật trong kỷ nguyên AI này.

marsbit51 phút trước

Mỗi người tối đa 20 bài? Quy định mới của ICLR bị nhà nghiên cứu DeepMind 'mỉa mai' kiến nghị

marsbit51 phút trước

OpenAI không bán tiền dựa trên mô hình đắt nhất

OpenAI đã điều chỉnh giá, giảm 80% cho mô hình GPT-5.6 Luna và 20% cho Terra, đồng thời giới thiệu chế độ Fast cho mô hình mạnh nhất Sol. Động thái này, cùng với việc Anthropic giới thiệu Claude Opus 5 với giá bằng một nửa so với flagship Fable 5, đánh dấu sự thay đổi chiến lược quan trọng: các hãng không còn chỉ tập trung bán mô hình mạnh nhất. Thay vào đó, họ khuyến nghị người dùng kết hợp các mô hình theo nhiệm vụ: dùng Sol (đắt, mạnh) để phân tích và lập kế hoạch phức tạp, sau đó giao cho Luna (rẻ, hiệu quả) thực thi. Điều này cho thấy trọng tâm thương mại đang chuyển từ các mô hình flagship (chứng minh năng lực kỹ thuật) sang các mô hình tầm trung, phục vụ cho lượng truy vấn API khổng lồ hàng ngày của doanh nghiệp, nơi hiệu quả chi phí (ROI) và độ ổn định là yếu tố quyết định. Một yếu tố then chốt giúp giảm chi phí là việc chính các mô hình AI (như Sol) tham gia tối ưu hóa mã nguồn và quy trình vận hành của chính chúng, tạo ra một vòng lặp tự thúc đẩy giảm chi phí. Điều này có thể đẩy nhanh hơn nữa đà giảm giá trong tương lai. Cạnh tranh đang chuyển từ "mô hình thông minh nhất" sang "hệ sinh thái hiệu quả nhất". OpenAI muốn biến các mô hình như Luna thành lựa chọn mặc định cho các tác vụ thường ngày, từ đó gia tăng độ phụ thuộc và chi phí chuyển đổi cho doanh nghiệp. Tương tự như ngành điện hay điện toán đám mây, mục tiêu cuối cùng là AI trở thành một tiện ích phổ biến, hoạt động âm thầm và không thể thiếu trong mọi quy trình, thay vì chỉ là một sản phẩm công nghệ đình đám.

marsbit2 giờ trước

OpenAI không bán tiền dựa trên mô hình đắt nhất

marsbit2 giờ trước

Lương trăm nghìn đô la săn thợ điện, Meta vội vàng tự mở trường dạy nghề

Cuộc đua AI đang vấp phải nút thắt mới: thiếu hụt nghiêm trọng lao động lành nghề như thợ điện và công nhân xây dựng để xây dựng các trung tâm dữ liệu quy mô lớn. Tại Mỹ, dự báo cần thêm 130.000 thợ điện và 240.000 công nhân xây dựng từ 2023-2030 cho hạ tầng AI, trong khi mỗi năm có 80.000 vị trí thợ điện không thể lấp đầy. Các công ty AI sẵn sàng trả lương cao (thợ điện giỏi có thể kiếm 240.000-280.000 USD/năm), nhưng sự chậm trễ xây dựng vẫn gây thiệt hại hàng chục triệu USD. Độ phức tạp của các trung tâm dữ liệu AI, với công suất điện khổng lồ, hệ thống phân phối điện và làm mát phức tạp, đòi hỏi lao động có kỹ năng đặc biệt. Để giải quyết, các gã khổng lồ công nghệ như Meta và Google đang đầu tư hàng trăm triệu USD vào đào tạo. Meta mở trường dạy nghề miễn phí, cung cấp cả trợ cấp sinh hoạt, trong khi OpenAI hợp tác với công đoàn xây dựng. Chiến dịch tuyển dụng nhắm đến cả học sinh trung học, góp phần làm tăng mạnh tỷ lệ Gen Z theo học trường nghề. Tuy nhiên, nhu cầu điện cho AI tiếp tục bùng nổ, chiếm phần ngày càng lớn trong tổng tiêu thụ điện và đẩy giá điện lên cao. Một nghịch lý tồn tại: các dự án xây dựng cần hàng nghìn lao động cùng lúc, nhưng khi hoàn thành chỉ cần số ít vận hành, dẫn đến rủi ro dư thừa lao động lành nghề trong tương lai.

marsbit2 giờ trước

Lương trăm nghìn đô la săn thợ điện, Meta vội vàng tự mở trường dạy nghề

marsbit2 giờ trước

Giao dịch

Giao ngay
活动图片