Kaspersky 报警:claude-mem 插件每 30 秒用 PowerShell 读取凭据

nintavur_wings · reddit · 2026-09-13

Reddit 用户提醒:使用 Claude Code 记忆插件 claude-mem 的注意,Kaspersky 弹出高危木马警报(VHO:Trojan.MSIL.Rozena.gen,启发式检测)。

调查发现 claude-mem 通过 PowerShell 动态编译 CDLL,调用 Win32 原生 CredRead API,每 30 秒轮询读取 Claude Code 的登录 token。作者表示即便意图并非恶意、可能只是启发式误报,用动态 PowerShell shim 在紧密循环中抓取凭据也是糟糕实践,已立即卸载。帖内附 AV 日志、Claude Code 自身分析及 Gemini 的二次评估。

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →