
พื้นที่เก็บข้อมูลที่เป็นอันตรายสองแห่งระบุว่าเป็นส่วนหนึ่งของการโจมตีที่กำลังดำเนินอยู่
Anthropic เปิดเผยซอร์สโค้ดของ Claude Code โดยไม่ตั้งใจผ่านแพ็คเกจ npm การรั่วไหลครั้งนี้มีโค้ด TypeScript ที่ไม่ซับซ้อนประมาณ 513,000 บรรทัดในไฟล์ 1,906 ไฟล์
โค้ดที่ถูกเปิดเผยแพร่กระจายอย่างรวดเร็วไปทั่ว GitHub ซึ่งผู้ใช้ทำการแยกและแจกจ่ายซ้ำอย่างกว้างขวาง ขนาดและการมองเห็นของการรั่วไหลทำให้เป็นเป้าหมายที่น่าสนใจสำหรับอาชญากรไซเบอร์ที่ต้องการใช้ประโยชน์จากความสนใจที่เกิดขึ้นอย่างกะทันหัน
แฮกเกอร์สร้างอาวุธให้กับการรั่วไหลด้วยที่เก็บปลอม
นักวิจัยด้านความปลอดภัยที่ Zscaler ระบุแคมเปญมัลแวร์ที่ใช้งานอยู่ซึ่งใช้ Claude Code ที่รั่วไหลออกมาเป็นเหยื่อล่อ ผู้โจมตีสร้างที่เก็บ GitHub ปลอมที่แอบอ้างเป็นโครงการและสัญญาว่าจะเข้าถึง “ฟีเจอร์ระดับองค์กรที่ปลดล็อค”
พื้นที่เก็บข้อมูลเหล่านี้มีจุดมุ่งหมายเพื่อหลอกผู้ใช้ให้ดาวน์โหลดไฟล์ที่เป็นอันตรายโดยใช้ประโยชน์จากความอยากรู้อยากเห็นและความเร่งด่วน วิธีการนี้สะท้อนถึงแคมเปญก่อนหน้านี้อย่างใกล้ชิดซึ่งผู้โจมตีใช้เครื่องมือที่กำลังมาแรงหรือการรั่วไหลเพื่อกระจายมัลแวร์
การโจมตีทำงานอย่างไร
การโจมตีเริ่มต้นขึ้นเมื่อผู้ใช้ดาวน์โหลดไฟล์เก็บถาวรที่เป็นอันตรายซึ่งปลอมตัวเป็นรหัส Claude ภายใน ผู้ที่ตกเป็นเหยื่อพบไฟล์ปฏิบัติการปลอมชื่อ ClaudeCode_x64.exe ซึ่งดูเหมือนถูกต้องตามกฎหมายเมื่อเห็นแวบแรก
เมื่อเปิดตัวแล้ว โปรแกรมปฏิบัติการจะเรียกใช้หยดแบบ Rust ซึ่งจะติดตั้งเพย์โหลดเพิ่มเติมบนระบบโดยไม่ต้องแจ้งให้ทราบ ห่วงโซ่การติดไวรัสนำไปสู่การปรับใช้ Vidar infostealer ซึ่งกำหนดเป้าหมายข้อมูลประจำตัวและข้อมูลที่ละเอียดอ่อน พร้อมด้วยเครื่องมือพร็อกซี GhostSocks ที่ช่วยให้เข้าถึงระยะไกลและคงอยู่ได้
นักวิจัยตั้งข้อสังเกตว่าไฟล์เก็บถาวรที่เป็นอันตรายได้รับการอัปเดตบ่อยครั้ง ซึ่งบ่งชี้ว่าแคมเปญยังคงทำงานอยู่และยังคงพัฒนาต่อไป
ที่เก็บหลายแห่งส่งสัญญาณกิจกรรมที่ประสานงานกัน
Zscaler ยังตรวจพบพื้นที่เก็บข้อมูลที่สองโดยใช้เทคนิคเดียวกัน ซึ่งบ่งบอกถึงความพยายามในการประสานงานโดยผู้คุกคามคนเดียวกัน รูปแบบโดยรวมสอดคล้องกับแคมเปญการละเมิด GitHub ก่อนหน้านี้ ซึ่งผู้โจมตีใช้ประโยชน์จากหัวข้อไวรัลเพื่อเพิ่มการเข้าถึงให้สูงสุด
กลยุทธ์นี้ไม่ใช่เรื่องใหม่ เนื่องจากแผนการที่คล้ายกันได้ใช้เครื่องมือติดตั้งปลอมเช่น OpenClaw เพื่อแพร่กระจายมัลแวร์
แคมเปญมัลแวร์ติดตามหัวข้อที่กำลังมาแรงมากขึ้น
เหตุการณ์ Claude Code เน้นย้ำถึงแนวโน้มที่เพิ่มขึ้นด้านความปลอดภัยทางไซเบอร์ ขณะนี้ผู้โจมตีดำเนินการอย่างรวดเร็วเพื่อเตรียมข่าวยอดนิยม การรั่วไหล และเครื่องมือสำหรับนักพัฒนาซอฟต์แวร์เพื่อล่อลวงผู้ใช้ที่ไม่สงสัย
ภัยคุกคามล่าสุด เช่น แคมเปญมัลแวร์ที่เกี่ยวข้องกับ Axios และการโจมตี VoidStealer ซึ่งสามารถแยกคีย์การเข้ารหัสออกจากหน่วยความจำ Chrome ได้แสดงให้เห็นว่าแคมเปญเหล่านี้พัฒนาไปอย่างรวดเร็วเพียงใด
ผู้ใช้ควรระมัดระวังและหลีกเลี่ยงการดาวน์โหลดซอฟต์แวร์ที่ไม่เป็นทางการหรือรั่วไหลจากแหล่งที่ไม่ได้รับการยืนยัน โดยเฉพาะอย่างยิ่งเมื่อได้รับความสนใจทางออนไลน์อย่างกะทันหัน
ผ่านทาง BleepingComputer
*️⃣ ลิงค์ที่มา:
Zscaler โปรแกรมติดตั้งปลอมสำหรับเครื่องมือเช่น OpenClaw, แคมเปญมัลแวร์ที่เกี่ยวข้องกับ Axios, แยกคีย์การเข้ารหัสจากหน่วยความจำ Chrome, BleepingComputer ,