🙊 Claude Code взломали просьбой пересказать сайт
Исследователь Иоганн Ребергер попросил Claude Code с Opus 5 пересказать содержимое специально подготовленного сайта.
Агент получил ошибку через WebFetch, сам вызвал "curl", скачал ZIP-архив и отказался запускать лежавший внутри неизвестный бинарник. Безопасность сработала — почти.
Вместо бинарника Claude написал собственный Python-декодер и запустил его прямо в каталоге атакующего. Подложенный файл "struct.py" подменил стандартный модуль Python и выполнил вредоносный код.
Итог: подключение к управляющему серверу, запуск программ и запись файлов за пределами рабочей папки. В небольших сериях тестов атака срабатывала в 60–80% случаев.
Anthropic закрыла отчёт как информационный: Auto Mode — удобный классификатор риска, а не полноценная защита.
Мораль проста: агент может отвергнуть чужой опасный код — и заботливо написать свой. Поэтому автономным агентам всё ещё нужны песочница, ограниченный доступ к сети и никакого доступа к домашней папке, SSH-ключам и облачным секретам.
Пруф: исследование Иоганна Ребергера
#ai #agents #claudecode #cybersecurity #promptinjection
@data_engi
Post #1317
165