首页 游戏 软件 资讯 排行榜 专题
首页
AI资讯
恶意开发者利用Claude编写超670个受污染npm包威胁开源生态

恶意开发者利用Claude编写超670个受污染npm包威胁开源生态

热心网友
77
转载
2026-05-28

近期一个典型案例引人关注:网络安全领域曝出一起利用大语言模型(LLM)协助开发恶意软件的事件。安全研究员 Sibi Moosa 监测到,一名网名为 “mousie-5212-super-formatter” 的恶意开发者,被举报借助 Anthropic 旗下的 AI 模型 Claude 编写恶意代码,并大规模污染 npm 包管理器生态。攻击者在短时间内向 npm 仓库批量上传了超过 670 个包含恶意脚本的软件包——如此惊人的自动化程度和生成速度,足以让整个行业拉响警报。

claude,克劳德

这场攻击的核心是什么?简单说,AI 将恶意代码的编写门槛降至极低。这些受污染的 npm 包经过精心设计,专门用于窃取开发者的敏感凭据——包括 npm 令牌、GitHub 令牌,甚至直接偷走内部私有 GitHub 存储库的源代码。攻击者利用 Claude 生成了逻辑严密的窃取脚本,再将获取的数据上传到自己控制的存储库中。这件事折射出一个尖锐的现实:生成式 AI 在提升开发效率的同时,也成了攻击者手中一把高效的“倍增器”——让恶意攻击的效能和自动化水平都迈上了新台阶。

专家对此的判断是:利用 AI 模型进行自动化包污染与代码窃取,意味着供应链攻击已经步入智能化新阶段。传统的基于签名的防御机制,面对这类由 AI 生成、高度变异且极具迷惑性的恶意载体,基本形同虚设。话说回来,随着 AI 编程辅助工具日益普及,一个绕不开的课题摆在面前:如何防止模型被滥用于漏洞挖掘和恶意开发?这恐怕是当前 AI 安全治理领域最需要回答的关键问题之一。

来源:https://www.aibase.com/zh/news/28409
免责声明: 游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

相关攻略

Cursor与Claude Code:AI编程的两种哲学
AI教程
Cursor与Claude Code:AI编程的两种哲学

Cursor与ClaudeCode分别代表两种AI编程哲学:Cursor将AI嵌入编辑器,通过Tab补全和深度集成实现渐进式协作;ClaudeCode构建独立Agent工作空间,支持Subagent并行执行和工具调用。前者强调控制感与即时反馈,后者侧重任务自主执行与高吞吐量。

热心网友
05.29
Claude Code新版官方工作原理与使用指南深度解析
AI教程
Claude Code新版官方工作原理与使用指南深度解析

一、前言 AI编程工具迭代的速度,快到让人有些跟不上。在众多选手中,Claude Code凭借自主编码能力、完整的项目上下文理解和高效的工具调用体系,迅速成为开发者手中的关键利器。作为Anthropic推出的AI编码袋里,它不再只是简单的代码补全工具——而是能自主规划任务、执行代码、调试错误、管理项

热心网友
05.28
Claude Code功能标志完整列表
AI资讯
Claude Code功能标志完整列表

在现代 JavaScript 应用开发中,条件编译与特性开关是管理复杂功能集的高效手段。Bun 运行时内置的 feature() 函数为这一需求提供了简洁而优雅的解决方案。该函数来自 bun:bundle 内置模块,其底层机制基于编译期的死代码消除:当传入的标识符(flag)值为 true 时,对应

热心网友
05.28
Claude最新Agent Teams45分钟搭建红白机游戏厅
AI资讯
Claude最新Agent Teams45分钟搭建红白机游戏厅

AgentTeams功能让AI自主自动组队并行工作,三名队友分别独立负责模拟器、界面和数据库,仅45分钟内总计完成了全部133款可运行NES游戏、127张封面以及CRT模拟效果等完整功能系统,全程无需任何人工协调与任务分配。

热心网友
05.28
Claude Code实现全无人值守电脑控制,终端开发全程在线
AI教程
Claude Code实现全无人值守电脑控制,终端开发全程在线

Claude Code 最新上线的 Computer Use 功能,直接把开发效率的天花板彻底掀翻了。在官方演示中,只需要丢过去一个指令,AI 就能自动启动正在开发中的应用程序,自行复现 bug,自主修复问题,最后还会验证修补效果——相当于每个开发者凭空多了一位全能测试工程师,而且不用付工资。 这已

热心网友
05.28

最新APP

宝宝过生日
宝宝过生日
应用辅助 04-07
台球世界
台球世界
体育竞技 04-07
解绳子
解绳子
休闲益智 04-07
骑兵冲突
骑兵冲突
棋牌策略 04-07
三国真龙传
三国真龙传
角色扮演 04-07

热门推荐

斯皮尔伯格科幻电影《揭秘日》定档6月12日 人类并非宇宙唯一
业界动态
斯皮尔伯格科幻电影《揭秘日》定档6月12日 人类并非宇宙唯一

史蒂文·斯皮尔伯格执导的科幻新片《揭秘日》定档6月12日。影片讲述气象主播玛格丽特获超能力后,与黑客丹尼尔联手揭露政府长期掩盖外星人存在的真相,随即遭到影子政府追杀。电影探讨人类是否为宇宙唯一文明,引发对“真相”的哲学拷问。

热心网友
05.29
如何实现私有代码库的许愿驱动开发体验
AI资讯
如何实现私有代码库的许愿驱动开发体验

通过构建包含背景价值观、行为规范及偏好设置的万字提示词框架,使AI在私有代码库中实现理解架构哲学并主动协作,从被动执行转变为具备架构直觉的专业伙伴,恢复许愿式开发体验。

热心网友
05.29
全链网生产率提升或引通胀 美联储加息压力加剧
web3.0
全链网生产率提升或引通胀 美联储加息压力加剧

全链网报道,5月28日,美联芝加哥联储银&行行长古尔斯比抛出了一个值得深思的判断:如果市场对未来生产率大幅提升的预期过于乐观,进而带动投资和消费支出猛增,那反而可能推高通胀,最终倒逼美联储加息。这话是在东京出席日本央&行会议时说的,他准备了讲稿,逻辑相当清晰。 古尔斯比的原话是这么讲的——“预期收入

热心网友
05.29
360 AI漏洞挖掘获外媒热议 专家经验叠加智能体或成安全最优解
科技数码
360 AI漏洞挖掘获外媒热议 专家经验叠加智能体或成安全最优解

360漏洞挖掘智能体采用“智能体中心”路径,将专家经验与知识库转化为协同工作的垂直智能体,在OpenClaw生态中发现23个安全漏洞,覆盖远程控制、权限绕过等风险。其工程化、实战化的AI安全能力引发海外关注,为AIAgent时代安全建设提供了新思路。

热心网友
05.29
海螺AI Citypop创作指南:解决MiniMax无法生成特定城市曲风
AI资讯
海螺AI Citypop创作指南:解决MiniMax无法生成特定城市曲风

生成特定城市曲风的Citypop音乐常因未将城市意象转化为声学参数而失败。通过MiniMaxM1Chat提取城市声景语义标签,在海螺AI中构建城市-节奏-音色三维绑定,启用Citypop专用微调权重,最后用剪映实现音画耦合,可精准还原城市霓虹质感。

热心网友
05.29