claude-mem 사용자 주의: Kaspersky가 PowerShell을 통한 자격 증명 읽기를 악성 코드로 탐지함
Headsup if you are using claude-mem: kaspersky flagged it reading credentials via PowerShell
핵심 요약
claude-mem이 PowerShell로 자격 증명을 읽는 행위가 백신에 의해 트로이 목마로 탐지되어 보안 우려가 제기되었습니다.
- 보안 경고 — claude-mem이 PowerShell로 자격 증명을 읽는 행위가 백신에 탐지됨
- 기술적 분석 — CredRead를 호출해 30초마다 토큰을 확인하는 방식이 보안상 위험하다고 지적됨
- 사용자 대응 — 보안 우려로 인해 즉시 삭제를 결정함
보안 전문가는 아니지만, 이 꼬라지 보니까 도저히 못 봐주겠어서 claude-mem 바로 삭제했다.
카스퍼스키가 PowerShell로 즉석에서 컴파일된 임시 DLL 파일에서 고위험 트로이 목마 경고를 띄우더라. 뭐가 문제인지 확인해 보니까, claude-mem이 PowerShell을 써서 동적 C# 코드를 실행하고, Win32 "CredRead"를 호출해서 30초마다 Claude Code 로그인 토큰을 긁어가고 있었음.
설령 악의적인 의도가 없었고 기술적으로는 휴리스틱 오탐(false positive)이라 쳐도, 자격 증명 털려고 동적 PowerShell 심(shim)을 루프 돌리는 건 진짜 개짓거리 아니냐? 백신이 반응한 데는 다 이유가 있는 법임.
백신 로그랑 Claude Code 초기 검토 내용, 그리고 Gemini로 다시 분석한 결과 남겨둔다.
Event: Malicious object detected User: PC_NAME_PC\USER User type: Initiator Application name: powershell.exe Application path: C:\Windows\System32\WindowsPowerShell\v1.0 Component: File Anti-Virus Result description: Detected Type: Trojan Name: VHO:Trojan.MSIL.Rozena.gen Precision: Heuristic analysis Threat level: High Object type: File Object name: xi3ofare.dll Object path: C:\Users\USER\AppData\Local\Temp MD5 of an object: 3ADE4292B262029396E64A4AC7A01B9E Reason: Cloud Protection


