全网警惕!Claude Code 源码泄露引发“次生灾害”:黑客布下 GitHub 钓鱼陷阱

marsbit發佈於 2026-04-03更新於 2026-04-03

文章摘要

Anthropic公司因人为失误导致Claude Code源码泄露后,黑客借机在GitHub创建虚假仓库,散布名为“Vidar”的信息窃取恶意软件。攻击者以“解锁企业功能”为诱饵,通过搜索引擎优化提高恶意仓库的可见性,诱导用户下载。一旦运行相关文件,系统将感染Vidar病毒,窃取浏览器密码、加密货币钱包等敏感信息,并植入GhostSocks代理工具建立持久后门。安全机构发现恶意软件更新频繁,易绕过基础防护。目前已出现多个类似仓库,疑似同一攻击者测试不同传播策略。事件反映出AI时代安全风险日趋复杂,提醒开发者务必通过官方渠道获取工具,避免运行来源不明的文件。

据4月2日报道,由 Anthropic 人为失误导致的 Claude Code 源码泄露事件 仍在持续发酵。目前,已有黑客利用该热点在 GitHub 上通过虚假仓库传播名为 Vidar 的信息窃取恶意软件。

诱饵升级:声称“解锁企业级功能”

安全公司 Zscaler 的监测报告显示,一个名为 idbzoomh 的用户在 GitHub 上建立了多个虚假仓库。

  • 精准钓鱼: 该黑客在仓库说明中声称提供“解锁企业功能”的泄露版源码,诱导急于尝鲜的开发者下载。

  • SEO 优化: 为了扩大杀伤力,攻击者针对搜索引擎进行了关键词优化,导致用户在搜索“Claude Code 泄露”等关键词时,这些恶意仓库往往位居前列。

病毒画像:Vidar 潜入,数据“搬家”

用户一旦信以为真,下载并运行其中的可执行文件,系统将迅速沦陷:

  • 信息窃密: 植入的 Vidar 是一款在暗网高度成熟的恶意软件,专门收割浏览器账号密码、加密货币钱包及各类敏感个人信息。

  • 持久潜伏: 病毒还会同步部署 GhostSocks 代理工具,为后续的远程控制和数据回传架设秘密通道。

风险提示:警惕非官方渠道的“免费午餐”

安全研究人员指出,这些虚假仓库的恶意压缩包更新频率极高,极易绕过基础的安全检测。目前已发现至少两个手法相似的仓库,推测为同一攻击者在进行不同传播策略的测试。

行业观察:AI 安全的“连环套”

从 Anthropic 源码打包失误 ,到黑客二次利用热点进行钓鱼,这起事件折射出 AI 时代安全风险的复杂性。当开发者群体成为攻击目标,基础的数字素养——不运行未知来源的二进制文件——依然是最后一道防火墙。

小编提醒广大开发者: 请务必通过 Anthropic 官方渠道获取工具,切勿因好奇或追求“破解功能”而掉入黑客精心设计的陷阱。

相關問答

Q黑客是如何利用Claude Code源码泄露事件进行攻击的?

A黑客在GitHub上创建虚假仓库,声称提供'解锁企业功能'的泄露版Claude Code源码,诱导开发者下载。这些仓库针对搜索引擎进行了关键词优化,使搜索相关关键词时恶意仓库排名靠前,从而传播名为Vidar的信息窃取恶意软件。

QVidar恶意软件的主要危害是什么?

AVidar是一款成熟的恶意软件,专门窃取用户的浏览器账号密码、加密货币钱包以及各类敏感个人信息。它还会部署GhostSocks代理工具,建立秘密通道用于远程控制和数据回传,使受感染系统持续风险。

Q安全公司Zscaler在事件中发现了什么?

A安全公司Zscaler监测到名为idbzoomh的用户在GitHub上建立了多个虚假仓库,这些仓库以提供Claude Code泄露源码为诱饵,实际传播恶意软件,并通过SEO优化提高搜索排名,扩大攻击范围。

Q为什么这些恶意仓库容易绕过安全检测?

A因为这些虚假仓库的恶意压缩包更新频率极高,能够轻易绕过基础的安全检测机制,增加了识别和防御的难度。

Q开发者应如何避免此类攻击?

A开发者应通过Anthropic官方渠道获取工具,避免从非官方来源下载或运行未知的二进制文件,保持基础的数字安全意识,不因好奇或追求'破解功能'而落入陷阱。

你可能也喜歡

生成模型也能端到端训练了?核心竟是一个for循环

长期以来,深度学习在图像分类、检测等任务上凭借端到端训练取得了巨大成功,但生成模型领域却始终是个例外。当前主流的自回归、扩散模型等训练时只学习预测“一小步”,推理时则需要反复展开数百上千步,这种训练与推理的不一致导致了“暴露偏差”等问题,使得生成模型一直未能实现真正的端到端训练。 最近,一篇来自UIUC与哈佛大学的论文提出了“探索式建模(Explorative Modeling,XM)”新范式,其核心是一个简单到近乎朴素的for循环:在每个训练步骤中,模型生成K个候选样本,然后仅选取其中最接近真实数据的一个样本来计算损失和回传梯度。这种做法巧妙地绕开了传统生成模型中因使用重构损失(如平方误差)而导致的“模态模糊”问题——即模型倾向于输出多个可能答案的平均值,而这个平均值往往不属于任何真实的数据模式。 XM通过这种方式,在不拆分生成过程的前提下,直接提升了模型的“生成表达力”,即模型捕捉数据分布中多个独立模式的能力。论文将“探索”验证为继模型参数量、数据量之后的第三根可扩展轴。实验表明,随着模型规模、数据量和计算量的增大,探索带来的性能收益越发显著,在图像、视频、语言等多种任务上均能带来效率与质量的提升。 更重要的是,当探索程度足够时,XM可以实现真正的端到端生成。在机器人控制等任务中,仅需一次网络前向传播的XM策略,其性能可媲美甚至超过需要上百次前向的扩散模型策略,实现了推理效率的飞跃。 尽管“最佳K样本选择”的思想并非全新,但该研究的贡献在于清晰地揭示了这一简单机制如何直接解决生成模型的核心瓶颈,并为实现高效、端到端的生成模型开辟了新的可能性。随着模型规模的持续扩大,探索这一新维度可能将发挥越来越关键的作用。

marsbit47 分鐘前

生成模型也能端到端训练了?核心竟是一个for循环

marsbit47 分鐘前

年薪百万抢电工,Meta急到自己办技校

AI竞赛正面临新的瓶颈:工地。美国正面临严重的电工、建筑工等技术工人短缺,这已成为微软、Meta、OpenAI等公司快速建设超大规模AI数据中心(如OpenAI耗资160亿美元的“星际之门”项目)的“头号障碍”。 尽管AI公司愿支付高薪(如电工年薪可达24-28万美元),远超传统行业,但熟练技工仍供不应求。麦肯锡预测,美国在2023-2030年间需额外培养13万名电工和24万名建筑工,而劳工统计局预计每年仍有8万个电工岗位空缺。这种短缺导致项目延迟,每月可能造成数百万美元的收入损失。 AI数据中心建设复杂,需应对巨大功耗(一座设施耗电堪比数十万户家庭)、复杂的配电系统以及高密度散热(需液冷技术)等挑战,因此亟需大量技术娴熟的工人。 为此,科技巨头开始亲自下场培养人才。例如,Meta投入1.15亿美元建立建筑工人培训学校,提供免费培训及生活补贴,以快速输送工人上岗。OpenAI则与建筑工会合作,提前锁定熟练劳动力。同时,企业也将招聘目光投向高中生,鼓励年轻人投身技工行业。这些举措已见成效,Z世代对技工职业的兴趣显著上升。 然而,更深层的挑战在于电力。AI数据中心用电量正以惊人速度增长,已推高部分地区的电价。此外,数据中心建设是项目制的,建设期需要成千上万的工人,但建成后仅需少量常驻人员。这意味着未来可能面临熟练工人短期过剩、并流向其他行业压低薪资的风险。如何实现劳动力与电力资源的长期平衡,仍是悬而未决的问题。

marsbit2 小時前

年薪百万抢电工,Meta急到自己办技校

marsbit2 小時前

交易

現貨
活动图片