Вредоносная версия jscrambler, обнаруженная 11 июля 2026 года, искала на заражённых машинах не только облачные credentials и криптокошельки, но и конфиги конкретных AI-коддинг инструментов — Claude Desktop и Cursor. Это не случайность, а прямое следствие того, что теперь реально лежит в этих файлах.
Почему AI-ассистенты стали привлекательной целью
Конфиги MCP-серверов содержат API-ключи внешних сервисов открытым текстом в поле env — это удобное, предсказуемое место для инфостилера, ищущего максимум ценных секретов за минимум усилий, вместо того чтобы искать их по всей файловой системе разрозненно.
{
"mcpServers": {
"sentry": {
"env": { "SENTRY_TOKEN": "real-token-here" }
},
"github": {
"env": { "GITHUB_TOKEN": "ghp_real-token-here" }
}
}
}
Один файл mcp.json может содержать сразу несколько ценных токенов доступа — к системам мониторинга ошибок, к GitHub, к внутренним API — собранных в одном предсказуемом расположении на диске разработчика.
Что реально проверить прямо сейчас
| Действие | Зачем |
|---|---|
| Проверить mcp.json на секреты открытым текстом | Понять реальную площадь риска на конкретной машине |
| Свериться со списком известных инцидентов 2026 года | Узнать, был ли конкретно ваш jscrambler или другой пакет затронут |
| Рассмотреть перенос секретов в системный менеджер | Снизить риск для будущих подобных атак |
Практический подход, а не паника
Наличие секрета в mcp.json само по себе не означает компрометацию — это стандартный, ожидаемый способ настройки MCP-серверов на сегодняшний день. Реальный риск возникает, когда на машине запускался конкретный вредоносный пакет — тогда стоит считать все секреты в конфигах AI-инструментов потенциально скомпрометированными.
Как проверить свои конфиги
AI Assistant Config Exposure Checklist сканирует вставленные конфиги на признаки хранения секретов открытым текстом.
Итоговый чеклист
Конфиги MCP-серверов AI-коддинг инструментов стали новой целью npm-малвари именно потому, что предсказуемо содержат несколько ценных API-токенов в одном месте.
Наличие секрета открытым текстом в mcp.json — обычная практика сегодня, а не сама по себе проблема, риск возникает при реальной компрометации машины.
После любого подозрения на компрометацию стоит считать все секреты в конфигах AI-инструментов потенциально раскрытыми и планировать ротацию.