Исследователь безопасности Йохан Ребергер разобрал цепочку атаки, в которой Claude Code сам скачивает архив, пишет безопасный на вид декодер и запускает спрятанную полезную нагрузку. История касается всех, кто оставляет агента работать без присмотра: с середины августа Auto Mode включён в Claude Code как стартовый режим и передаёт решения о командах классификатору безопасности. Пост опубликован 31 августа, на Hacker News он набрал 133 очка и 46 комментариев.
Перед этим Anthropic заказала Trajectory Labs проверку из 72 сценариев непрямой промпт-инъекции, запустив каждый по 10 раз. Для Opus 5 в Auto Mode график показал 0,00% успешных атак. Ребергер собрал цепочки, которые сработали в 3 случаях из 5, ещё раз в 3 из 5 и в 4 из 5, то есть в 60–80% небольшой выборки. Противоречия в цифрах нет: бенчмарк честно проверил свои сценарии, а новой цепочки среди них просто не оказалось.
Атака начинается с просьбы суммаризировать сайт. WebFetch получает
415 Unsupported Media Type, после чего Claude решает попробовать curl, скачивает ZIP с записями, готовым бинарным декодером и файлом struct.py. Чужой бинарник агент запускать отказывается и пишет собственный декодер на Python. Затем запускает его из каталога архива. Python ищет импортируемые модули рядом с запускаемым кодом, поэтому стандартный base64 при импорте struct подхватывает подложенный файл. Это и есть затенение модуля: вредоносный файл получает имя обычной библиотеки, выполняет свой код и переэкспортирует настоящий _struct, чтобы расшифровка продолжилась без ошибок. Дальше отдельный процесс с python3 -I скачивает нагрузку, открывает Калькулятор и соединяется с сервером управления атакующего. В самом успешном варианте он запускал вторую копию Claude Code через claude -p, и та выполняла whoami, uname, id и писала файлы в домашний каталог.Отдельная находка касается самого классификатора разрешений: иногда Claude замечал заражение и пытался остановить процесс, однако Auto Mode блокировал команду очистки, хотя создание процесса ранее пропустил. Anthropic закрыла отчёт со статусом Informative — поведение считается штатным: Auto Mode снижает риск по сравнению с
--dangerously-skip-permissions, а границей безопасности остаётся изоляция операционной системы. Для автономных запусков нужен контейнер, виртуальная машина или системная песочница, ограниченный исходящий трафик и отдельный каталог без домашней директории, SSH-ключей и облачных учётных данных. Одобрение Auto Mode подтверждает решение классификатора, безопасность команды оно не доказывает.