Fazemos 10 diagnósticos por semana → garante o teu aqui

← Todos os guiasSegurança & Compliance

🛡️ Guia de Segurança: Leak do Claude Code (Março 2026)

No dia 31 de março de 2026, a empresa que criou o Claude (chamada Anthropic) cometeu dois erros ao mesmo tempo:

Por Diogo Köpke, fundador da KopkAI4 min de leituraActualizado 2 de abril de 2026



O que aconteceu?

No dia 31 de março de 2026, a empresa que criou o Claude (chamada Anthropic) cometeu dois erros ao mesmo tempo:

  1. Tornou público o código interno do Claude Code por acidente
  2. Um ataque externo aproveitou o momento e introduziu um vírus numa componente usada pelo Claude Code

Este guia explica como saber se foste afetado e o que fazer em cada situação.


⚠️ Antes de qualquer coisa

A janela de risco foi muito específica: 31 de março de 2026, entre as 01h21 e as 04h29 (hora de Portugal).

Se não atualizaste o Claude Code nesse período, o risco de teres o vírus é muito baixo. Mesmo assim, vale a pena verificar.


🔍 Passo 1: Verificar se foste afetado

Abre o terminal (no Mac é a aplicação "Terminal") e corre este comando na pasta dos teus projetos:

grep -r "plain-crypto-js" --include="package-lock.json" --include="yarn.lock" --include="bun.lockb" .

Este comando vai procurar nos ficheiros de registo dos teus projetos por sinais do vírus. Se não aparecer nada no ecrã, ótimo. Se aparecer texto, segue a Hipótese B.

Confirma também a versão do axios, que é uma ferramenta usada pelo Claude Code:

npm list axios

Se o resultado mostrar a versão 1.14.1 ou 0.30.4, trata como afetado mesmo que o comando anterior não tenha encontrado nada.


✅ Hipótese A: Não apareceu nada

Ótima notícia, provavelmente não foste afetado e não precisas de fazer mais nada. Segue apenas as boas práticas no final deste guia.


🚨 Hipótese B: Encontrou algo suspeito

Não entres em pânico. Segue os passos abaixo com calma e por ordem.

Passo 1 — Desliga o Wi-Fi ou a internet imediatamente

Se existe um vírus ativo, pode estar a enviar os teus dados neste momento. Desligar a internet impede isso enquanto resolves o problema.

Passo 2 — Descobre quais projetos foram afetados

find ~/ -name "package-lock.json" -o -name "yarn.lock" -o -name "bun.lockb" 2>/dev/null | xargs grep -l "plain-crypto-js\|1\.14\.1\|0\.30\.4"

Guarda a lista de pastas que aparecer, vais precisar dela nos próximos passos.

Passo 3 — Limpa cada projeto afetado

Para cada pasta da lista, entra nela pelo terminal e corre:

rm -rf node_modules
rm package-lock.json
Se usas yarn.lock em vez de package-lock.json, apaga o yarn.lock. Se usas bun.lockb, apaga o bun.lockb.

Passo 4 — Corrige a versão segura do axios

Abre o ficheiro chamado package.json de cada projeto afetado e garante que a linha do axios está assim:

"axios": "1.7.9"

A versão 1.7.9 é a última confirmada como segura antes do ataque.

Passo 5 — Reinstala tudo de forma limpa

npm install

Volta a correr o comando do Passo 1 para confirmar que está limpo.

Passo 6 — Muda TODAS as tuas chaves de acesso

Qualquer chave de acesso ou password nos teus projetos ou no teu computador deve ser considerada comprometida. Vai a cada serviço e gera novas chaves:

  • Anthropic (Claude) → console.anthropic.com → API Keys
  • Supabase → Dashboard → Settings → API
  • n8n → Settings → Credentials (recria cada uma individualmente)
  • OpenAI → platform.openai.com → API Keys
  • Unipile → Dashboard → Tokens
  • Qualquer ficheiro .env que tenhas nos projetos

Passo 7 — Verifica se há processos suspeitos a correr

ps aux | grep -i "node\|axios\|crypto"

Se vires processos a correr sem teres nada aberto, a máquina pode estar comprometida de forma mais profunda. Nesse caso, o mais seguro é fazer um reset completo ao sistema operativo e restaurar de um backup limpo feito antes do dia 31 de março.


💀 O que acontece se não resolvermos isto?

Controlo total do teu computador

O vírus é um RAT (Remote Access Trojan), que em português simples significa que alguém tem uma chave para entrar no teu computador quando quiser, ver tudo o que fazes, aceder a ficheiros e executar programas, mesmo depois de reiniciares.

Roubo de dados dos teus clientes

Tens nos teus projetos dados de clientes. Uma fuga de dados por negligência pode ter consequências legais graves ao abrigo do RGPD, com coimas até 4% do volume de negócios anual ou 20 milhões de euros.

As tuas automações manipuladas

Com acesso às credenciais do Supabase ou do n8n, um atacante consegue aceder e alterar as automações dos teus clientes em produção sem que ninguém dê conta.

Fraude financeira e roubo de identidade

Com acesso ao teu email e credenciais, conseguem fazer-se passar por ti perante clientes, alterar dados bancários em faturas, ou aceder diretamente a contas se tiveres sessões guardadas no browser.

A tua infraestrutura usada para atacar terceiros

O atacante pode usar os teus servidores para atacar outras pessoas ou empresas. Nesse cenário és visto como a origem do ataque, o que te coloca em responsabilidade legal mesmo sendo vítima.


✅ Boas práticas a implementar a partir de agora

  • Nunca colocar API keys ou passwords diretamente no código, usar sempre ficheiros .env
  • Adicionar .env ao .gitignore para que nunca seja enviado para o GitHub por engano
  • Nas definições da Anthropic, desativar a partilha de dados para treino de modelos, o que reduz a retenção de dados de 5 anos para 30 dias
  • Para projetos com dados sensíveis de clientes, usar o plano Team ou API com a opção "zero data retention" ativa
  • Verificar sempre o changelog antes de atualizar qualquer ferramenta de desenvolvimento
  • Fazer backups regulares do sistema para conseguires restaurar para uma versão limpa se necessário

Criado em abril de 2026 com base nos incidentes reportados pela Fortune, VentureBeat e The Register.

Preferes que isto seja feito por nós? Conhece o nosso serviço de consultoria de inteligência artificial.

Guias relacionados

Queres isto feito no teu negócio?

No diagnóstico gratuito de 30 minutos vemos juntos o que dá para automatizar na tua operação.

Agenda o teu Diagnóstico Gratuito

30 minutos · online · sem compromisso