游乐游手机版
首页/AI热点日报/热点详情

安全公司曝光PyPI虚假AI软件包暗藏木马勒索软件

类型:热点整理2026-08-05
安全公司披露 PyPI 虚假 GPT Claude AI 辅助软件包工具,实为木马勒索软件 又有开发者“中招”了。这回出事的是Python开发者常用的PyPI开源仓库。安全巨头卡巴斯基最近发布了一份紧急通报,他们逮到了两个藏在PyPI里的“李鬼”软件包。这俩玩意儿伪装成了当下最火的GPT和Cla

安全公司披露 PyPI 虚假 GPT / Claude AI 辅助软件包工具,实为木马勒索软件

又有开发者“中招”了。这回出事的是Python开发者常用的PyPI开源仓库。安全巨头卡巴斯基最近发布了一份紧急通报,他们逮到了两个藏在PyPI里的“李鬼”软件包。这俩玩意儿伪装成了当下最火的GPT和Claude AI平台的辅助工具,名字起得也挺唬人,结果一扒开看,里面装的竟然是木马勒索软件。

安全公司披露 PyPI 虚假 GPT / Claude AI 辅助软件包工具,实为木马勒索软件

具体是哪两个包呢?一个叫“gptplus”,另一个叫“claudeai-eng”。光听名字,诱惑力可不小。“gptplus”自称能帮你通过OpenAI的API访问到强大的GPT-4 Turbo模型;而“claudeai-eng”则打着Anthropic Claude AI官方API的旗号。很多急于尝鲜的开发者,可能就这么被忽悠着点了下载。

那么,它们是怎么作恶的呢?卡巴斯基的研究人员可不是吃素的。他们直接解包了软件里的__init__.py文件,一路追踪下去,发现了背后的猫腻。原来,一旦这些恶意包在开发者电脑上运行,它们就会暗度陈仓,从一个GitHub仓库偷偷下载一个名为JavaUpdater.jar的文件。这个.jar文件可不简单,它最终会释放并运行一个名为JarkaStealer的木马程序。这家伙是干嘛的?专业“扒手”,专门窃取你浏览器里保存的各种数据文件、账号令牌这些核心隐私信息。

最让人后怕的是时间线。卡巴斯基指出,这两个恶意包在PyPI上已经潜伏了超过一年,累计下载量竟然突破了1700次。这意味着可能有相当数量的开发者设备已经暴露在风险之下。这事儿也给所有技术人提了个醒:在用第三方库,尤其是那些声称能提供热门服务捷径的包时,真得打起十二分精神,仔细甄别来源和口碑。毕竟,在开源的世界里,便捷和风险有时只在一念之间。

来源:https://www.1ai.net/23826.html

相关热点

继续查看同栏目近期热点。

延伸阅读

补充最近整理过的热点入口。