
Deux référentiels malveillants identifiés dans le cadre de l’attaque en cours
Anthropic a accidentellement exposé le code source de Claude Code via un package npm. La fuite comprenait environ 513 000 lignes de code TypeScript non obscurci dans 1 906 fichiers.
Le code exposé s’est rapidement répandu sur GitHub, où les utilisateurs l’ont copié et largement redistribué. L’ampleur et la visibilité de la fuite en ont fait une cible attractive pour les cybercriminels cherchant à capitaliser sur cet intérêt soudain.
Les pirates exploitent les fuites avec de faux référentiels
Les chercheurs en sécurité de Zscaler ont identifié une campagne de malware active qui utilise le code Claude divulgué comme appât. Les attaquants ont créé de faux référentiels GitHub qui usurpent l’identité du projet et promettent l’accès à des « fonctionnalités d’entreprise déverrouillées ».
Ces référentiels visent à inciter les utilisateurs à télécharger des fichiers malveillants en tirant parti de la curiosité et de l’urgence. Cette approche reflète fidèlement les campagnes précédentes au cours desquelles les attaquants utilisaient des outils de tendances ou des fuites pour diffuser des logiciels malveillants.
Comment fonctionne l’attaque
L’attaque commence lorsqu’un utilisateur télécharge une archive malveillante déguisée en Claude Code. À l’intérieur, les victimes trouvent un faux exécutable nommé ClaudeCode_x64.exe, qui semble légitime à première vue.
Une fois lancé, l’exécutable exécute un compte-gouttes basé sur Rust qui installe silencieusement des charges utiles supplémentaires sur le système. La chaîne d’infection conduit au déploiement de l’infostealer Vidar, qui cible les informations d’identification et les données sensibles, ainsi que de l’outil proxy GhostSocks qui permet l’accès à distance et la persistance.
Les chercheurs ont noté que les archives malveillantes reçoivent des mises à jour fréquentes, ce qui indique que la campagne reste active et continue d’évoluer.
Plusieurs référentiels signalent une activité coordonnée
Zscaler a également détecté un deuxième référentiel utilisant la même technique, suggérant un effort coordonné de la part du même acteur malveillant. Le schéma général s’aligne sur les précédentes campagnes d’abus de GitHub, où les attaquants exploitaient des sujets viraux pour maximiser la portée.
Cette tactique n’est pas nouvelle, car des systèmes similaires ont utilisé de faux installateurs d’outils comme OpenClaw pour propager des logiciels malveillants.
Les campagnes contre les logiciels malveillants suivent de plus en plus les sujets d’actualité
L’incident Claude Code met en évidence une tendance croissante en matière de cybersécurité. Les attaquants agissent désormais rapidement pour exploiter les informations populaires, les fuites et les outils de développement afin d’attirer les utilisateurs sans méfiance.
Des menaces récentes telles que la campagne de malware liée à Axios et l’attaque VoidStealer, qui pourrait extraire les clés de chiffrement de la mémoire Chrome, montrent à quelle vitesse ces campagnes évoluent.
Les utilisateurs doivent rester prudents et éviter de télécharger des logiciels non officiels ou divulgués à partir de sources non vérifiées, en particulier lorsqu’ils attirent soudainement l’attention en ligne.
Via un ordinateur Bleeping
*️⃣ Lien source :
Zscaler , faux installateurs d’outils comme OpenClaw, campagne de malware liée à Axios, extraction des clés de chiffrement de la mémoire Chrome, BleepingComputer ,