🛡️ Guia de Segurança: Leak do Claude Code (Março 2026)
No dia 31 de março de 2026, a empresa que criou o Claude (chamada Anthropic) cometeu dois erros ao mesmo tempo:
O que aconteceu?
No dia 31 de março de 2026, a empresa que criou o Claude (chamada Anthropic) cometeu dois erros ao mesmo tempo:
- Tornou público o código interno do Claude Code por acidente
- Um ataque externo aproveitou o momento e introduziu um vírus numa componente usada pelo Claude Code
Este guia explica como saber se foste afetado e o que fazer em cada situação.
⚠️ Antes de qualquer coisa
A janela de risco foi muito específica: 31 de março de 2026, entre as 01h21 e as 04h29 (hora de Portugal).
Se não atualizaste o Claude Code nesse período, o risco de teres o vírus é muito baixo. Mesmo assim, vale a pena verificar.
🔍 Passo 1: Verificar se foste afetado
Abre o terminal (no Mac é a aplicação "Terminal") e corre este comando na pasta dos teus projetos:
grep -r "plain-crypto-js" --include="package-lock.json" --include="yarn.lock" --include="bun.lockb" .Este comando vai procurar nos ficheiros de registo dos teus projetos por sinais do vírus. Se não aparecer nada no ecrã, ótimo. Se aparecer texto, segue a Hipótese B.
Confirma também a versão do axios, que é uma ferramenta usada pelo Claude Code:
npm list axiosSe o resultado mostrar a versão 1.14.1 ou 0.30.4, trata como afetado mesmo que o comando anterior não tenha encontrado nada.
✅ Hipótese A: Não apareceu nada
Ótima notícia, provavelmente não foste afetado e não precisas de fazer mais nada. Segue apenas as boas práticas no final deste guia.
🚨 Hipótese B: Encontrou algo suspeito
Não entres em pânico. Segue os passos abaixo com calma e por ordem.
Passo 1 — Desliga o Wi-Fi ou a internet imediatamente
Se existe um vírus ativo, pode estar a enviar os teus dados neste momento. Desligar a internet impede isso enquanto resolves o problema.
Passo 2 — Descobre quais projetos foram afetados
find ~/ -name "package-lock.json" -o -name "yarn.lock" -o -name "bun.lockb" 2>/dev/null | xargs grep -l "plain-crypto-js\|1\.14\.1\|0\.30\.4"Guarda a lista de pastas que aparecer, vais precisar dela nos próximos passos.
Passo 3 — Limpa cada projeto afetado
Para cada pasta da lista, entra nela pelo terminal e corre:
rm -rf node_modules
rm package-lock.jsonSe usas yarn.lock em vez de package-lock.json, apaga o yarn.lock. Se usas bun.lockb, apaga o bun.lockb.
Passo 4 — Corrige a versão segura do axios
Abre o ficheiro chamado package.json de cada projeto afetado e garante que a linha do axios está assim:
"axios": "1.7.9"A versão 1.7.9 é a última confirmada como segura antes do ataque.
Passo 5 — Reinstala tudo de forma limpa
npm installVolta a correr o comando do Passo 1 para confirmar que está limpo.
Passo 6 — Muda TODAS as tuas chaves de acesso
Qualquer chave de acesso ou password nos teus projetos ou no teu computador deve ser considerada comprometida. Vai a cada serviço e gera novas chaves:
- Anthropic (Claude) → console.anthropic.com → API Keys
- Supabase → Dashboard → Settings → API
- n8n → Settings → Credentials (recria cada uma individualmente)
- OpenAI → platform.openai.com → API Keys
- Unipile → Dashboard → Tokens
- Qualquer ficheiro .env que tenhas nos projetos
Passo 7 — Verifica se há processos suspeitos a correr
ps aux | grep -i "node\|axios\|crypto"Se vires processos a correr sem teres nada aberto, a máquina pode estar comprometida de forma mais profunda. Nesse caso, o mais seguro é fazer um reset completo ao sistema operativo e restaurar de um backup limpo feito antes do dia 31 de março.
💀 O que acontece se não resolvermos isto?
Controlo total do teu computador
O vírus é um RAT (Remote Access Trojan), que em português simples significa que alguém tem uma chave para entrar no teu computador quando quiser, ver tudo o que fazes, aceder a ficheiros e executar programas, mesmo depois de reiniciares.
Roubo de dados dos teus clientes
Tens nos teus projetos dados de clientes. Uma fuga de dados por negligência pode ter consequências legais graves ao abrigo do RGPD, com coimas até 4% do volume de negócios anual ou 20 milhões de euros.
As tuas automações manipuladas
Com acesso às credenciais do Supabase ou do n8n, um atacante consegue aceder e alterar as automações dos teus clientes em produção sem que ninguém dê conta.
Fraude financeira e roubo de identidade
Com acesso ao teu email e credenciais, conseguem fazer-se passar por ti perante clientes, alterar dados bancários em faturas, ou aceder diretamente a contas se tiveres sessões guardadas no browser.
A tua infraestrutura usada para atacar terceiros
O atacante pode usar os teus servidores para atacar outras pessoas ou empresas. Nesse cenário és visto como a origem do ataque, o que te coloca em responsabilidade legal mesmo sendo vítima.
✅ Boas práticas a implementar a partir de agora
- Nunca colocar API keys ou passwords diretamente no código, usar sempre ficheiros
.env - Adicionar
.envao.gitignorepara que nunca seja enviado para o GitHub por engano - Nas definições da Anthropic, desativar a partilha de dados para treino de modelos, o que reduz a retenção de dados de 5 anos para 30 dias
- Para projetos com dados sensíveis de clientes, usar o plano Team ou API com a opção "zero data retention" ativa
- Verificar sempre o changelog antes de atualizar qualquer ferramenta de desenvolvimento
- Fazer backups regulares do sistema para conseguires restaurar para uma versão limpa se necessário
Criado em abril de 2026 com base nos incidentes reportados pela Fortune, VentureBeat e The Register.
Preferes que isto seja feito por nós? Conhece o nosso serviço de consultoria de inteligência artificial.
