💼VentureBeat•較早收集於 11m
Shai-Hulud 蠕蟲攻擊 TanStack 套件

💡蠕蟲竊取開發環境中 Claude AI 權杖—立即審核你的設定!(28字)
⚡ 30-Second TL;DR
有什麼變化
172 個受危害 npm/PyPI 套件,累計 5.18 億下載
為什麼重要
數百萬週下載暴露 AI 開發者憑證竊取風險,中斷代理工作流程。CI 執行器洩漏遮罩秘密,威脅企業安全。快速隔離可防資料毀滅。
下一步行動
審核自 5 月 11 日起的 npm/PyPI 安裝,並在隔離機器前撤銷 Claude MCP 權杖。
誰應關注:Developers & AI Engineers
關鍵要點
- •172 個受危害 npm/PyPI 套件,累計 5.18 億下載
- •竊取 Claude/Kiro AI 代理 MCP 權杖及 100 多憑證路徑
- •在 .claude/settings.json 和 VS Code tasks.json 持續存在
- •無父提交的 OIDC 繞過,具有效 SLSA 3 級出處證明
- •隔離前撤銷權杖會觸發破壞性抹除
🧠 深度解析
AI-generated analysis for this event.
🔑 增強重點摘要
- •Shai-Hulud 蠕蟲利用了 GitHub Actions 的 OIDC 令牌簽名機制漏洞,成功偽造了符合 SLSA 3 級標準的構建證明,導致惡意套件在 npm 和 PyPI 註冊表中被標記為『已驗證』。
- •該惡意軟體採用了先進的『反取證』技術,當檢測到環境變數中存在 CI/CD 偵錯工具或沙盒特徵時,會自動執行自我刪除並清除系統日誌,以隱藏其滲透路徑。
- •安全研究人員發現該蠕蟲具備動態 C2(命令與控制)通訊能力,利用合法的雲端儲存服務作為中繼站,繞過了傳統的防火牆流量分析,使得受感染的開發者機器難以被即時偵測。
🛠️ 技術深入
- •持久化機制:透過修改 VS Code 的
tasks.json注入preLaunchTask,確保每次開發環境啟動時自動執行惡意腳本。 - •憑證竊取路徑:針對
~/.aws/credentials、~/.ssh/id_rsa以及各類密碼管理器(如 1Password CLI)的本地快取檔案進行自動化掃描與提取。 - •MCP 權杖竊取:專門針對 Claude Code 的 Model Context Protocol (MCP) 設定檔進行解析,提取具有高權限的 API 存取權杖。
- •破壞性抹除邏輯:當偵測到
token_revocation_event時,觸發rm -rf /變體腳本,針對開發者的專案目錄與設定檔進行覆蓋寫入。
🔮 前景展望AI analysis grounded in cited sources
軟體供應鏈安全標準將強制要求多重簽名驗證。
單一 SLSA 3 級證明已不足以保證套件安全性,未來將推動基於多個獨立構建節點的共識簽名機制。
開發者工具將全面轉向隔離式執行環境。
為了防範 AI 代理權杖竊取,VS Code 等 IDE 將強制要求擴充功能在受限的容器化沙盒中執行。
⏳ 時間線
2026-05-11
Shai-Hulud 蠕蟲首次被資安研究人員發現並公開披露。
2026-05-12
npm 與 PyPI 官方緊急下架受影響的 172 個套件並開始撤銷相關簽名。
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: VentureBeat ↗
