Un npm malveillant cible Claude en exfiltrant le répertoire utilisateur ~/.claude/ vers un dépôt GitHub privé. Cette attaque marque un tournant : les agents IA productifs comme Claude Code deviennent une nouvelle surface d’attaque pour les PME et ETI. The Hacker News révèle ce 27 mai 2026 que le paquet, déguisé en utilitaire légitime, vole les fichiers de configuration, les sessions ouvertes, les clés API et l’historique des conversations stockés dans le répertoire Claude AI.
Pourquoi le npm malveillant cible Claude en priorité
Les développeurs des PME-ETI françaises adoptent massivement Claude Code et l’écosystème Anthropic. Chaque poste contient désormais un répertoire ~/.claude/ qui agrège un patrimoine sensible : tokens OAuth, clés API Anthropic facturées à l’usage, projets en cours, MCP servers configurés, et parfois des secrets injectés via les variables d’environnement de la session.
Le paquet npm compromis exploite cette concentration. Une fois installé via npm install, un script postinstall énumère le répertoire utilisateur, archive son contenu, puis exfiltre l’archive vers un dépôt GitHub privé contrôlé par l’attaquant. Le vecteur reproduit le schéma supply chain déjà observé avec TrapDoor et Shai-Hulud, mais cible cette fois directement les artefacts IA.
Impact concret pour une PME-ETI
L’exfiltration du répertoire Claude AI n’est pas un simple incident de confidentialité. Les conséquences directes pour la sécurité PME-ETI :
- Vol de clés API Anthropic : l’attaquant peut consommer le budget IA de l’entreprise, parfois plusieurs milliers d’euros en quelques heures.
- Reprise de sessions actives : les tokens OAuth Claude Code permettent d’accéder aux conversations historiques et aux contextes projet.
- Compromission des MCP servers : les credentials des Model Context Protocol servers (Slack, GitHub, Notion, bases de données) sont stockés dans la configuration Claude.
- Exposition du code propriétaire : les sessions Claude Code conservent des snippets de code interne et des décisions d’architecture.
- Latéralisation : un attaquant ayant volé les MCP credentials peut pivoter vers les SaaS de l’entreprise.
Détection : repérer un npm malveillant cible Claude
Trois signaux permettent d’identifier rapidement une compromission liée à ce vecteur :
- Audit npm : exécutez
npm auditetnpm ls --allsur tous les projets actifs. Tout nouveau paquet récemment publié (moins de 30 jours) sur des fonctions périphériques mérite une inspection manuelle dupackage.jsonet des scriptspostinstall. - Trafic réseau anormal vers GitHub : surveillez les uploads HTTPS vers
api.github.comouuploads.github.comen dehors des commits CI/CD attendus. Wazuh et les EDR détectent ce pattern via les règles outbound-data-exfiltration. - Modifications du répertoire
~/.claude/: tout accès en lecture massif (tar, zip, find) ou copie vers/tmppar un process non-utilisateur doit déclencher une alerte.
Remédiation immédiate
Si vous suspectez qu’un npm malveillant cible Claude sur vos postes ou serveurs de build :
- Rotation immédiate des clés API Anthropic via console.anthropic.com. Toute clé exposée avant la rotation doit être considérée compromise.
- Révoquer les sessions Claude Code actives et forcer une réauthentification OAuth complète.
- Inventaire des MCP servers : rotation des credentials Slack, GitHub, Notion et tout autre service exposé via MCP.
- Audit des dépôts GitHub privés : recherchez des dépôts inhabituels créés récemment par des comptes machines ou des bots.
- Lockfile audit : verrouillez les versions avec
npm cien production et vérifiez les hashes contre les versions officielles publiées avant la compromission.
Durcir l’environnement Claude Code en PME-ETI
La défense durable contre ce type de supply chain attack repose sur trois axes :
- Isoler le répertoire IA : déplacez
~/.claude/sur un volume chiffré ou un keychain dédié. Refusez aux processes non-interactifs (npm postinstall, scripts CI) l’accès en lecture à ce répertoire via SELinux/AppArmor. - Sandbox npm : exécutez les installations avec
--ignore-scriptsen CI/CD. Utiliseznpm-shrinkwrapet la fonction staged publishing de npm pour bloquer les paquets fraîchement publiés (moins de 7 jours). - Observabilité agentique : journalisez tous les appels API Anthropic via un proxy (LiteLLM, Anthropic Proxy) et alertez sur les pics de consommation inattendus, c’est la même approche que Rampart et Clarity côté Microsoft.
Le tournant est clair : votre répertoire Claude AI est devenu un actif aussi sensible que votre coffre-fort de mots de passe. Les attaquants l’ont compris avant la plupart des défenseurs. Le moment de durcir vos postes développeur est maintenant, avant que ce vecteur ne s’industrialise comme Shai-Hulud l’a fait pour npm en 2025.