一句话看懂:Hacker News 用户发现,一个恶意提交通过给 Claude Code 和 VSCode 添加隐藏配置文件,在开发工具启动时自动执行混淆代码,窃取 GitHub、AWS、K8s 等敏感凭证。这暴露了 AI 编程助手被当作攻击入口的新风险。
事件核心:发生了什么
据 Hacker News 帖子披露,一个提交(commit 74f317d)于 2025 年在仓库中被发现,短时间内新增了 5 个位于 .claude 和 .vscode 目录下的隐藏文件。这些文件被设计为:要么自动触发 VSCode 的 tasks.json 任务,要么执行 Claude Code 的会话启动 hook,从而在开发者本地运行一段大型混淆 payload。
公开信息显示,该 payload 会先对系统进行指纹识别,然后尝试窃取 GitHub tokens、AWS 凭证(~/.aws/credentials、~/.aws/config 及命名 profile)、AWS Secret Manager 和 SSM Parameter Store 内容,并进一步扫描 Kubernetes secrets、HashiCorp Vault,以及专门搜索 GitHub、npm、AWS、GCP、Azure、Stripe、Slack、Twilio 等平台密钥。
如果拿到具备 workflow 权限的 GitHub token,攻击者还会尝试在目标仓库中运行 Actions 以窃取更多 secrets。为防止失联,它还能创建或选择 GitHub 仓库,将窃取的数据以 results-*.json 文件形式、每 100KB 一批提交上去。帖子作者同时提到,payload 包含隐身和持久化措施,无法保证删除文件就能清除感染,因此建议立即轮换相关密钥。
为什么重要
这不是普通的恶意软件传播,而是针对 AI 编程助手信任链的攻击。Claude Code 和 Codex 这类工具的核心优势是“自动理解项目并代为执行”,但这也意味着它们会主动运行仓库里的配置脚本。攻击者利用这一点,把恶意 payload 伪装成常规的 AI 工具配置,等待开发者 clone 或打开项目时自动被执行。
过去,开发者面对不可信仓库时可以选择不运行构建脚本;但在 AI 编程助手逐步接管代码操作的前提下,安全边界被重新划定。该事件说明,AI 开发工具的“自动执行”机制可能成为供应链攻击的新跳板,且影响面可能从单台开发机扩散到云基础设施和 CI/CD 系统。
对用户/开发者/创作者的影响
对开发者最直接的影响是:不要盲目用 Claude Code、Codex 或其他 AI 编程工具打开来源不明的仓库。在运行前应检查仓库内新增的 .claude、.vscode、.cursor 等配置文件,特别是那些带有 hook、task 或自动执行逻辑的部分。如果曾打开过可疑项目,应立刻轮换本地存储的 GitHub token、云平台凭证和各类 API 密钥,而不只是删除相关文件。
AI 工具推荐
想把多个 AI 模型放在一个入口?
GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。
推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。
对企业团队而言,需要在开发机安全基线中加入对 AI 工具配置目录的审计,防止恶意配置通过代码评审进入内部项目。对于使用云端开发环境或托管 Agent 的团队,还需关注这些工具是否会自动拉取并执行来自建议模块或插件的代码。
对 AI 编程工具厂商来说,这个案例明确了产品设计上的安全责任:默认禁止或明确提示执行仓库内 hook、对混淆代码保持警惕、增加沙箱或审批机制,是降低风险的关键方向。
值得关注的后续
目前公开信息仅限于 Hacker News 讨论帖,完整攻击链条和受影响范围尚待核实。后续值得关注三点:
一是 Anthropic(Claude Code 开发商)和 OpenAI/微软(Codex 相关生态)是否会针对此类自动执行配置提交安全更新或默认策略调整;二是该恶意提交是否已混入 npm、GitHub 热门仓库等分发渠道,并能否被安全工具识别;三是社区是否会形成一套针对 AI 助手配置文件的扫描规范,例如在 IDE 和 CLI 工具中加入“未签名 hook 默认拦截”机制。
来源:hackernews


