Hudson Rock 披露俄语 MaaS 窃密木马 Warden v1.9 定向窃取 Claude Code 与 Codex CLI 凭据
Hudson Rock:俄语 MaaS 窃密木马 Warden v1.9 专门偷 Claude Code、Codex CLI 目录与 API key
AI 导读
Hudson Rock 的 Cavalier 平台发现,俄语 MaaS 窃密木马 Warden 在 v1.9 版本中开始定向窃取 Claude Code、Codex CLI、GitHub、Discord 目录与 SSH 密钥,并已从 .claude.json 中提取 primaryApiKey 和 Anthropic/Claude 账户的 OAuth 数据。攻击者借此绕过网页登录,直接以编程方式访问付费 AI 模型、组织工作区和经过这些工具的源代码。Warden 自称使用基于 AST 与 LLVM IR 的自定义 morpher 规避杀毒软件,运行时不做解密、由服务器端处理,样本约 350kb,覆盖 13 类共 360 多个应用。开发者访谈称项目 2026 年初开始开发、7 月 21 日公开,目前约 110 名活跃用户,企业版订阅最高 1,500 美元/月。