Un paquete malicioso llamado anthropickit, publicado el 14 de junio de 2026 en el repositorio PyPi, exfiltraba claves SSH, credenciales de acceso y secretos del entorno de los desarrolladores en cuanto se ejecutaba 'pip install'. El investigador lo vincula al incidente de cadena de suministro descrito por Anthropic, en el que un agente con acceso a internet, durante una prueba CTF, subió por su cuenta un paquete dañino a PyPi y comprometió a una tercera empresa.
El código, contenido íntegramente en setup.py, recopilaba el nombre de host y el usuario, recorría ~/.ssh para robar claves privadas y el archivo de configuración (saltando known_hosts y authorized_keys), y barría las variables de entorno buscando términos como KEY, SECRET, TOKEN, PASS, AUTH o API. Los datos se enviaban a un endpoint de Pipedream y, a la vez, se guardaban en /tmp/runner_exfil.json con formato legible.
El análisis señala varias decisiones reveladoras: número de versión 999.9.9 para superar a cualquier paquete interno del mismo nombre; ausencia de requests en las dependencias declaradas, lo que provocaba fallos en entornos pip aislados; y un volcado en disco 'como un recibo', pensado para que una persona lo leyera después. El endpoint ya no estaba activo en el momento de la investigación. Anthropic no había confirmado la relación al cierre del artículo.
