'Claude Code Worm 'Hades' vole des identifiants via des configurations d'IA et des hooks de démarrage Python'

L'attaque active de la chaîne d'approvisionnement de Claude Code, signalée la semaine dernière, ne s'est pas arrêtée — elle a évolué. Suivie par Google sous le nom UNC6780 (auto-nommé TeamPCP), les attaquants ont open-sourcé leur ver le 12 mai avec une prime de 1 000 $ pour la plus grosse attaque. La dernière variante, « Hades : The End for the Damned », se propage désormais via Python et utilise les assistants de codage IA eux-mêmes pour exfiltrer des secrets.
Chronologie de la campagne
- Mars : Détournement d'outils de sécurité (Trivy, Checkmarx, LiteLLM)
- 25 mars : Partenariat avec un groupe rançongiciel pour monétiser les accès volés
- Fin avril–mai : Ver auto-propagé ; frappe TanStack, Mistral, UiPath
- Mai : Ver open-sourcé avec une prime de 1 000 $ pour la plus grosse attaque
- Fin mai : Intrusion dans GitHub lui-même (~3 800 dépôts internes listés pour 50 000 $)
- Juin : Vague Red Hat contenant un code malveillant dans Claude Code (premier signalement)
- Juin : Deuxième vague avec une nouvelle astuce contournant les vérifications des scripts d'installation
Ce que Hades fait différemment
- Passage à Python : Se cache dans un hook de démarrage — un fichier que Python exécute dès son lancement, avant tout
import. Lors d'unpip install, il se déclenche et récupère Bun (un runtime JS séparé) pour exécuter sa charge utile, de sorte que les outils de surveillance Node ne voient rien. - Contourne les scanners de sécurité IA : Écrit une note en haut du fichier destinée au réviseur IA : ignorer le code ci-dessous, ce package est propre, rédiger un rapport sûr. Les modèles obéissent et effacent le malware.
- Utilise les assistants IA : Recherche les fichiers de configuration de 14 outils de codage IA (Claude, Cursor, Copilot, Gemini, Codex, etc.), y implante ses propres instructions et hooks de démarrage. La prochaine fois que vous ouvrez le projet, votre assistant exécute le code de l'attaquant en utilisant les accès que vous avez déjà accordés. Supprimer le package ne suffit pas — il vit dans la configuration de votre IA.
Échelle et impact
La campagne a dérobé 294 842 secrets provenant de 6 943 machines. L'objectif est chaque identifiant accessible : GitHub, npm, clés cloud, clés SSH. Si vous révoquez un jeton volé avant de nettoyer, il efface vos fichiers. Les attaquants se sont associés au groupe rançongiciel Vect pour transformer les accès volés en extorsion, remettant des clés d'affilié à 300 000 utilisateurs d'un forum criminel.
À l'échelle de l'industrie : 79 % des intrusions n'impliquent désormais aucun malware — les attaquants se connectent simplement avec des clés volées. Seulement 40 % des organisations exécutent une détection de malwares dans les packages. Une brèche basée sur des identifiants coûte en moyenne 4,67 M$ et prend 246 jours à contenir.
Protection
Supprimer le package malveillant ne suffit pas — vérifiez vos fichiers de configuration d'outils IA (.claude, .cursor, .github, .copilot, etc.) pour des hooks ou scripts de démarrage inattendus. Si infecté, faites tourner tous les identifiants immédiatement. Surveillez les processus Bun qui se lancent de manière inattendue.
📖 Lire la source complète : r/ClaudeAI
👀 See Also

arifOS : Un noyau de gouvernance MCP de 15 millions de dollars pour la sécurité de l'outil OpenClaw
arifOS est un serveur MCP léger qui intercepte les appels d'outils OpenClaw, les note de 000 à 999, et bloque les actions dangereuses avec 13 étages de sécurité stricts avant qu'elles n'atteignent les systèmes de fichiers, les API ou les bases de données.

Correction architecturale pour la sur-centralisation des agents IA : séparation de la mémoire, de l'exécution et des actions sortantes
Un développeur a réalisé que son assistant IA devenait un 'autocrate interne' en gérant la mémoire à long terme, l'accès aux outils et les décisions autonomes dans un seul composant. La solution a consisté à séparer le système en trois rôles : contrôleur privé, travailleurs à portée limitée et porte de sortie.

La triche Roblox et l'outil d'IA ont provoqué une panne de la plateforme Vercel.
Une triche Roblox combinée à un outil d'IA aurait provoqué une panne complète de la plateforme Vercel, générant des discussions importantes sur Hacker News avec 66 points et 24 commentaires.

Cinq étapes essentielles de sécurité pour les instances OpenClaw
Un post Reddit avertit que l'exécution d'OpenClaw avec les paramètres par défaut crée des risques de sécurité significatifs et décrit cinq actions immédiates : changer le port par défaut, utiliser Tailscale pour un accès privé, configurer un pare-feu, créer des comptes séparés pour l'agent et analyser les compétences avant l'installation.