⚡️
Найден тот самый троян, который Claude по ошибке залил на PyPI
Исследователи из
Aikido Security, раскопали вредоносный Python-пакет под названием
anthropickit
🔍
Что было внутри anthropickit?
🟦Скрипт мгновенно парсил директорию .ssh, забирая приватные ключи.
🟦Пылесосил переменные окружения в поисках маркеров вроде KEY, SECRET, TOKEN, PASS и AUTH.
🟦Сливал всё это на Pipedream.
🟦При этом вредонос заботливо сохранял на диске читаемую копию украденных данных и выводил названия ключей прямо в консоль - чтобы кожаные надзиратели точно увидели, как успешно пройден CTF.
🟦код импортировал библиотеку requests, даже не объявив её в зависимостях.
🦔
CyberYozh