סייבר ואבטחת אתרים

קטסטרופת אבטחה ב-Claude Code: הקוד דלף והאקרים מפיצים נוזקות "גונבות מידע" ב-GitHub

מהפכת ה-AI של אנתרופיק (Anthropic) ספגה השבוע מכה אנושה מתחת לחגורה.

לוגו חברת GitHub – גיטהאב, המובילה לאחסון וניהול קוד. צילום מסך

טעות אנוש קריטית הובילה לדליפת קוד המקור של Claude Code, כלי ה-CLI החדש והמדובר של החברה.

כעת, האקרים מנצלים את המהומה כדי להפיץ גרסאות מזויפות ונוזקות הרסניות ב-GitHub, המיועדות לגנוב מפתחות API, סיסמאות ופרטי גישה מאלפי מפתחים ברחבי העולם.

המחדל של אנתרופיק: 512,000 שורות קוד נחשפו בטעות

הדרמה החלה ב-31 במרץ, 2026, כאשר גרסה 2.1.88 של חבילת ה-npm הרשמית של @anthropic-ai/claude-code שוחררה עם קובץ "Source Map" (קובץ מיפוי קוד) שלא היה אמור להיות שם. הקובץ חשף כמעט חצי מיליון שורות של קוד מקור (TypeScript), מה שאיפשר לחוקרי אבטחה, וגם להאקרים, להבין בדיוק איך המנוע של קלוד פועל מבפנים.

בתוך שעות ספורות, הקוד כבר הועתק לאין ספור מאגרי GitHub (Forks). בעוד שחלק מהמשתמשים עשו זאת מסקרנות, האקרים זיהו הזדמנות פז, הם החלו ליצור גרסאות "משופרות" של קלוד קוד שכוללות בתוכן "דלתות אחוריות" (Backdoors) ונוזקות.

המלכודת ב-GitHub: "כישורי קלוד" שהם בעצם וירוסים

חוקרי אבטחה מדווחים על קמפיין רחב היקף המכונה InstallFix. האקרים מקימים דפי תיעוד מזויפים שנראים בדיוק כמו האתר הרשמי של אנתרופיק, ומשתמשים במודעות ממומנות בגוגל כדי למשוך מפתחים. כשהמשתמש מנסה להתקין את הכלי דרך הטרמינל (באמצעות פקודות כמו curl או npm), הוא מוריד למעשה נוזקה למחשבו.

ב-GitHub, התופעה באה לידי ביטוי ב"כישורים" (Skills) או תוספים מזויפים ל-Claude Code. מאגרים אלו מבטיחים להוסיף יכולות חדשות לכלי ה-AI, אך בפועל הם מריצים סקריפטים מוצפנים בשפת Lua או JavaScript שנועדו לעקוף את האנטי-וירוס ולהשתלט על המכונה.

Amatera Stealer: הנוזקה שרוצה את המפתחות שלכם

ה- Payload העיקרי שמופץ בקמפיין הזה הוא Amatera Stealer, נוזקה מתוחכמת שצצה לראשונה ב-2025.

מדובר ב"גונב מידע" (Infostealer) שמתמקד בנכסים היקרים ביותר של מפתחים:

  • מפתחות API: גניבת גישה ל-OpenAI, Anthropic ו-AWS שעלולה לעלות לארגונים הון.
  • סיסמאות וקוקיז: שליפת פרטי גישה מהדפדפנים כדי לעקוף אימות דו-שלבי (2FA).
  • ארנקי קריפטו: סריקת המחשב אחר מפתחות פרטיים של ארנקים דיגיטליים.
  • פרטי SSH: גישה לשרתי החברה ולתשתיות ענן.

איך תתגוננו מהמלכודת של קלוד?

אם אתם משתמשים ב-Claude Code או מתכננים להתקין אותו, עקבו אחר הכללים הבאים כדי לא להפוך לקורבן הבא:

  • התקנה רשמית בלבד: השתמשו רק בפקודות המופיעות באתר הרשמי claude.ai או בתיעוד ה-npm הרשמי. אל תלחצו על קישורים ממודעות ממומנות בגוגל.
  • אימות גרסה: וודאו שאתם משתמשים בגרסה העדכנית ביותר והימנעו משימוש בגרסה 2.1.88 שדלפה.
  • בדיקת Forks ב-GitHub: אל תורידו "כישורים" או תוספים ממאגרים לא מוכרים או ממשתמשים ללא היסטוריה מוכחת.
  • ניקוי הרשאות: הימנעו ממתן הרשאות רחבות מדי (כמו Bash(git:*)) לסוכני ה-AI שלכם, שעלולים להריץ קוד זדוני מבלי שתשימו לב.
  • סריקת מערכת: אם הרצתם פקודת התקנה חשודה, שנו מיד את כל הסיסמאות ומפתחות ה-API שלכם והריצו סריקת אנטי-וירוס מעמיקה.

הוסף תגובה על הנושא שקראת

Back to top button
בי שייר אנו משתמשים בעוגיות כדי להבטיח את תפקוד האתר ולשפר את חוויית המשתמש. אפשר לבחור אילו סוגי עוגיות להפעיל.
בחירת עוגיות


התקינו את תוסף הכרום לקריאה נוחה ישר מהדפדפן התקנה
לצפייה נוחה פתח באפליקציה
Close

חוסם פרסומות מופעל

כדי לעזור לנו בהוצאות האתר, עליך לבטל את חוסם הפרסומות באתר זה.