TrapDoor 供应链攻击把 AI 编程助手变成了新攻击面
TrapDoor供应链攻击:AI助手成新型攻击面
这次攻击同时在 npm、PyPI 和 Crates.io 上投放了 34 个恶意包,目标是偷加密货币、AI 和安全开发者的钱包、SSH 密钥和云凭证。手法不是直接藏恶意代码,而是给流行开源项目提 Pull Request,往里面塞被篡改的 CLAUDE.md 和 .cursorrules 配置文件。开发者把仓库拉到本地后,Claude Code 或 C...
推荐理由:HKR 三项全中。AI 编程助手成了执行恶意指令的载体,34 个恶意包横跨三个主流仓库,手法和规模都有新鲜感。我会先打个折:正文只给了攻击手法和包数量,没披露 IOC、时间线和受害者规模,所以分数卡在 78–84 这个区间,不往上拉。