TGViewer
Представляешь, Представляешь, @your_tech · 8.73K subscribers
Post #10606 932
исследователь взломал Auto Mode в Claude Code и показал, почему агенту опасно отдавать рабочую машину

Исследователь безопасности Йохан Ребергер разобрал цепочку атаки, в которой Claude Code сам скачивает архив, пишет безопасный на вид декодер и запускает спрятанную полезную нагрузку. История касается всех, кто оставляет агента работать без присмотра: с середины августа Auto Mode включён в Claude Code как стартовый режим и передаёт решения о командах классификатору безопасности. Пост опубликован 31 августа, на Hacker News он набрал 133 очка и 46 комментариев.

Перед этим Anthropic заказала Trajectory Labs проверку из 72 сценариев непрямой промпт-инъекции, запустив каждый по 10 раз. Для Opus 5 в Auto Mode график показал 0,00% успешных атак. Ребергер собрал цепочки, которые сработали в 3 случаях из 5, ещё раз в 3 из 5 и в 4 из 5, то есть в 60–80% небольшой выборки. Противоречия в цифрах нет: бенчмарк честно проверил свои сценарии, а новой цепочки среди них просто не оказалось.

Атака начинается с просьбы суммаризировать сайт. WebFetch получает 415 Unsupported Media Type, после чего Claude решает попробовать curl, скачивает ZIP с записями, готовым бинарным декодером и файлом struct.py. Чужой бинарник агент запускать отказывается и пишет собственный декодер на Python. Затем запускает его из каталога архива. Python ищет импортируемые модули рядом с запускаемым кодом, поэтому стандартный base64 при импорте struct подхватывает подложенный файл. Это и есть затенение модуля: вредоносный файл получает имя обычной библиотеки, выполняет свой код и переэкспортирует настоящий _struct, чтобы расшифровка продолжилась без ошибок. Дальше отдельный процесс с python3 -I скачивает нагрузку, открывает Калькулятор и соединяется с сервером управления атакующего. В самом успешном варианте он запускал вторую копию Claude Code через claude -p, и та выполняла whoami, uname, id и писала файлы в домашний каталог.

Отдельная находка касается самого классификатора разрешений: иногда Claude замечал заражение и пытался остановить процесс, однако Auto Mode блокировал команду очистки, хотя создание процесса ранее пропустил. Anthropic закрыла отчёт со статусом Informative — поведение считается штатным: Auto Mode снижает риск по сравнению с --dangerously-skip-permissions, а границей безопасности остаётся изоляция операционной системы. Для автономных запусков нужен контейнер, виртуальная машина или системная песочница, ограниченный исходящий трафик и отдельный каталог без домашней директории, SSH-ключей и облачных учётных данных. Одобрение Auto Mode подтверждает решение классификатора, безопасность команды оно не доказывает.
  • ✍ 4
More from @your_tech
  1. Sep 20, 2026LiteLLM 1.103.0-rc.1 получил расширение для VS Code и управление MCP-сессиями Вышла предва…
  2. Sep 20, 2026Valhalla 3.9.0 ускорила сборку тайлов и добавила маршруты через пешеходные зоны Разработчи…
  3. Sep 20, 2026QwenCloud выпустила модель HappyOyster Adventure для создания интерактивных миров Модель h…
  4. Sep 20, 2026OpenAI выпустила Node SDK 7.20.0 с новыми средствами управления и безопасности OpenAI обно…
  5. Sep 20, 2026ClickHouse выпустила LTS-версию 26.8.8.8 Команда ClickHouse 19 сентября выпустила версию 2…
  6. Sep 20, 2026Microsoft Foundry получила стандартный канал связи между ИИ-агентами Microsoft выпустила A…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →