wunderwuzzi, который ведёт блог Embrace The Red и разбирает атаки на агентов, дал Claude Code задачу «суммаризируй сайт». Сайт отдал zip с записями в своей кодировке и готовым декодером
decoder-darwin; бинарник Claude запускать не стал и написал свой декодер на Python, запустив его прямо в распакованной папке. Стандартный base64 импортирует struct — и взял чужой struct.py из этой папки.Три прогона из пяти закончились обратным подключением на машину атакующего. У варианта, где вредонос запускал второй экземпляр Claude через
claude -p, — четыре из пяти. В нескольких прогонах auto mode разрешил создать процесс, а потом заблокировал команду, которой Claude пытался его убить.Если ваш агент распаковывает скачанное в рабочую папку и оттуда же запускает
python3 -c, чужой модуль встанет в его путь импорта раньше стандартной библиотеки.https://embracethered.com/blog/posts/2026/breaking-claude-code-opus-5-and-automode/