Зловредный пакет npm целенаправленно атаковал директорию /mnt/user-data Anthropic Claude — стоит ли ожидать, что такие атаки на цепочку поставок, связанные с ИИ, станут новой нормой?

Я прохожу курс “от 0 до Linux админа” вот здесь https://yodo.im/courses/linux/?v=1d20b5ff1ee9 и столкнулся с проблемой, о которой хотелось бы обсудить сообществом: A malicious npm package specifically targeted Anthropic Claude’s /mnt/user-data directory — is AI-native supply chain targeting now a pattern we should expect?

Компания OX Security раскрыла злонамеренный пакет npm с названием mouse5212-super-formatter (кампания: Malware-Slop), созданный специально для эксфильтрации файлов из рабочей директории AI-инструмента Claude (/mnt/user-data).

Что делает этот случай технически интересным:

  1. Знание архитектуры — атака была направлена не на произвольные пути к учетным данным, а специфически на путь, который использует Claude Code для работы с файлами, что подразумевает предварительное изучение файловой системы инструмента.
  2. Исполнение после установки — выполняется при установке без предварительного обзора. Стандартная техника, но в сочетании с целью на AI-инструменты создает особый риск для разработческой среды, насыщенной AI.
  3. Эксфильтрация через GitHub — создается репозиторий на управляемом злоумышленником аккаунте, файлы загружаются рекурсивно в случайно названные папки, и создается поддельный лог “сетевого статуса” для маскировки.
  4. Утечка частного токена GitHub злоумышленника в теле вредоносного ПО — это помогло OX Security проследить атаку. Классический случай “неаккуратного повреждения вредоносного ПО с помощью ИИ” — целенаправленная инструкция, катастрофический OPSEC.

Компания сообщила о 676 загрузках до момента выявления. Аккаунт GitHub был создан за несколько часов до загрузки 26 мая 2026 года.

Вопрос с точки зрения моделирования угроз: является ли это началом новой модели, когда атакующие систематически исследуют внутренности AI-инструментов (Claude, Cursor, Copilot) и разрабатывают целевые угрозы, основываясь на их специфической структуре файловой системы? Точное нацеливание на /mnt/user-data, а не на стандартные пути, предполагает преднамеренность.

Ранее я освещал атаку Red Hat Miasma npm — аналогичная схема доставки, но нацеленная на облачные учетные данные. Malware-Slop кажется аналогичным сценарием, примененным к AI-инструментам. Дополнительная информация здесь: https://www.techgines.com/post/red-hat-npm-supply-chain-attack-miasma

Полный технический разбор с цепочкой атаки и списком мер профилактики: https://www.techgines.com/post/malware-slop-the-malicious-npm-package-that-targeted-anthropic-s-claude-ai-supply-chain-and-lea

Интересно узнать, видел ли кто-то из сообщества случаи нацеливания на другие пути, специфичные для AI-инструментов (директории рабочего пространства Cursor, локальные кэши Copilot и т.д.), или это всё еще изолировано для Claude Code?

Слушай, тут прикол вышел с этим зловредным пакетом npm, который решил позариться на /mnt/user-data. Жесть, да? Я вот подумал, не станут ли такие атаки новой нормой, особенно в наше время, когда ИИ на коне. Попробовал разобраться с этой темой, но, честно, не так просто все это, как казалось.

Что я пытался сделать

Я сначала начал гуглить информацию по поводу атак на цепочку поставок. Читал различные статьи, блоги, где обсуждали безопасности npm-пакетов и всякие приколы с ИИ. Хотел выяснить, как защититься и что вообще происходит. Но вот беда, чем больше я читал, тем больше запутывался. Много технических терминов, которые мне вообще не знакомы. Чувствовал себя, как будто пытаюсь учить китайский язык, а у меня словарного запаса — ноль.

Что не получилось

Ожидал, что смогу быстро разобраться с атакой и даже может создать свой план по безопасности. Но на практике? Полный провал! Я пытался связаться с некоторыми технари, чтобы прояснить вопросы, но они все были заняты своими делами и просто игнорили сообщения. Никаких ответов — полная тишина. Даже курсы, которые я нашел, вначале показались довольно сложными, а я-то был настроен просто и быстро понять, что к чему.

Но потом я обнаружил сайт с курсами — Yodo. Там есть куча полезной информации, где все по полочкам разложено. И, наконец-то, начал вникать! Теперь чувствую, что я не одинок в этой теме, и у меня есть шансы разобраться с тем, как защитить свои проекты от таких атак.

В общем, народ, если надумаете углубиться в эту тему, рекомендую заценить курсики на Yodo. Может, вам повезет больше, чем мне!