一个复杂的供应链蠕虫,被称为 ChainDrop 或 Mini Shai-Hulud,已感染超过 400 个 npm 包,窃取了开发者和 CI/CD 环境的凭证。该蠕虫独特地利用窃取的 GitHub 凭证,将恶意配置文件直接注入到 Claude Code 的 `.claude/` 目录和 Visual Studio Code 的 `.vscode/` 目录中。这使得恶意软件在开发者在这些工具中打开受影响的存储库时能够持久存在并自动重新执行,从而绕过了凭证轮换等标准的事件响应措施。 AI
影响 凸显了针对 AI 编码助手的全新攻击向量,需要为开发者工具制定新的安全措施。
排序理由 该项目详细介绍了一种针对特定开发者工具的恶意软件的新型持久化机制,而不是来自前沿 AI 实验室的新发布。
在 dev.to — Claude Code tag 阅读 →
AI 生成摘要 · Google Gemini · 来自 1 个来源。 我们如何撰写摘要 →