Автор разбора вредоносных пакетов PyPI предполагает, что нашёл тот самый пакет из второго инцидента Anthropic. Речь про anthropickit, загруженный 14 июня 2026 года, подтверждения от компании автор не получил.
Весь код лежит в setup.py и срабатывает во время pip install. Пакет читает приватные ключи из ~/.ssh, выбирает переменные окружения со словами KEY, SECRET, TOKEN, PASS, AUTH и API и отправляет всё на одноразовый адрес в сервисе Pipedream. Версия 999.9.9 выставлена так, чтобы перебить любой внутренний пакет с тем же именем.
На агента указывают детали: код печатает в лог имена украденных ключей и кладёт копию добычи в /tmp/runner_exfil.json, отформатированную для чтения человеком. В архиве сборки осталось имя пользователя dell. По описанию Anthropic, пакет провисел около часа и отработал на 15 реальных машинах.

