Malware e strumenti · Supply chain
L'installazione di un pacchetto può oltrepassare il confine nei dati utente di Claude se tali dati sono montati sullo stesso host o container. La rottura è lo step di installazione stesso: una dipendenza npm malevola può vedere la directory montata di upload/output e usare qualsiasi token GitHub sia nel suo scope per portare fuori i file come parte di una finta sync.
2 fonti · 29 mag
Infosecurity Magazine
AI-Generated npm Malware Leaks Its Own GitHub Token
Sloppy AI-generated npm infostealer leaked its own GitHub token, exposing the operator
originaleThe Hacker News
Malicious npm Package Stole Files From Claude AI User Directory via GitHub
Malicious npm package downloaded 676 times stole Claude AI files via GitHub uploads, increasing AI-driven malware risks.
originalePart of the PlainSec briefing for 2026-05-27
Every edition of this story: npm Install Diventa un Canale di Esfiltrazione Dati di Claude