Un développeur de malware ooublie son propre token GitHub dans le code
Voilà qui est rigolo. Un développeur malveillant a essayé de voler les fichiers sensibles des utilisateurs de Claude (l’assistant IA d’Anthropic, concurrent d’OpenAI sur les modèles de langage) en uploadant un package npm piégé.
Sauf que dans son code, il a laissé son propre token d’authentification GitHub privé. Les chercheurs n’ont eu qu’à le récupérer pour remonter jusqu’à lui.
Le package s’appelait mouse5212-super-formatter. Il se présentait comme un utilitaire interne de synchronisation de déploiement, mais en pratique, il scannait le répertoire local de l’utilisateur, encodait tous les fichiers en base64 (un format texte qui permet de transporter des données binaires), puis les uploadait sur un dépôt GitHub contrôlé par l’attaquant via l’API Contents.
