Unverified80% confidenceFactExact time
Anthropic的Claude在辅助编程时可能生成引用不存在软件包的代码,一旦这些虚构的包名被恶意行为者注册,就可能成为窃取真实API密钥的攻击载体
1
Sources
80%
Confidence
Medium-term (~90 days)
Relevance
8/2/2026
First Seen
Sources
Related Entities
Related Claims
Verified提示注入攻击通过在代码注释、文档、网页内容甚至文件名中嵌入伪装成系统指令的文本,诱导AI代理执行恶意操作67% similarUnverified恶意指令可用Markdown编写并伪装在格式化内容中,用户仅凭文件名无法判断外部技能安全性66% similarUnverifiedGhostcommit攻击中被窃取的密钥会被编码成看似无害的数组形式伪装成正常数据后向外泄露65% similarUnverified历史上已有多起通过恶意VS Code扩展窃取开发者凭证的安全事件被报告65% similarUnverified该攻击可窃取受害者开发环境中的API密钥、访问令牌等敏感凭据65% similar
Cite This Claim
Stable URI
https://kongchang.com/claim/679878API
curl https://kongchang.com/api/v1/knowledge/claims/679878MCP
get_claim(id=679878)