Атака на Claude Code Opus 5 Auto Mode через вредоносные файлы¶
8.0/10
Опубликован детальный разбор атаки на Claude Code Opus 5 Auto Mode, в которой используются файлы, контролируемые злоумышленником, и специфические поведенческие паттерны модели. В показанном примере декодер запускается внутри каталога из распакованного архива, где вредоносный struct.py подменяет стандартный модуль Python. Это позволяет влиять на работу агента и потенциально выполнять нежелательные действия, что ставит под вопрос безопасность автоматического режима. Материал вызвал дискуссию о необходимости песочниц для ИИ-агентов и о том, насколько такие атаки можно считать prompt injection. Ключевой вывод — агентные инструменты должны изолироваться от ненадёжных файлов и окружений.
Контекст¶
Claude Code Auto Mode — это встроенный режим Anthropic, в котором модель планирует, пишет и итеративно редактирует код в одной сессии, а подтверждения пользователя заменены классификатором безопасности; с середины августа этот режим стал режимом по умолчанию для Claude Code. Сторонняя оценка, заказанная Anthropic, показала 0,00% успешных атак с помощью prompt injection на Opus 5 в Auto Mode. Однако исследователь нашёл атаку, которая, по его утверждению, срабатывает в 80% случаев: Claude Code обманом заставляют скачать и распаковать zip-архив, после чего при выполнении кода, импортирующего base64, локальный вредоносный struct.py из архива подменяет стандартную библиотеку Python.
Влияние¶
Пользователи Claude Code Auto Mode, работающие с архивами или каталогами из ненадёжных источников, подвергаются риску выполнения вредоносного кода из-за подмены стандартных модулей Python.
Обсуждение¶
Участники обсуждения отмечают, что атака бьёт по характерным для Claude поведенческим паттернам, а не является классическим prompt injection, и называют её трояном, нацеленным на конкретную модель. Часть комментаторов делится опытом случайного затенения модулей Python и подчёркивает необходимость запускать агентов в песочнице, хотя некоторые сомневаются в прямой связи уязвимости именно с Auto Mode.
Источники
Покрытие источниками¶
Проверяются выбранные ключевые утверждения, а не истинность всей статьи целиком.
-
Событие подтверждено источниками
Атака на Claude Code Opus 5 Auto Mode через вредоносные файлы
- embracethered.com · подтверждает · первоисточник
- cybersecuritynews.com · подтверждает · независимая публикация
- blog.elhacker.net · подтверждает · независимая публикация
- simonwillison.net · подтверждает · независимая публикация
-
Событие подтверждено источниками
Опубликован детальный разбор атаки на Claude Code Opus 5 Auto Mode, в которой используются файлы, контролируемые злоумышленником, и специфические поведенческие паттерны модели.
- embracethered.com · подтверждает · первоисточник
- cybersecuritynews.com · подтверждает · независимая публикация
- creati.ai · контекст · независимая публикация
- the-agent-report.com · контекст · независимая публикация
-
Не подходит для фактологической проверки
Однако исследователь нашёл атаку, которая, по его утверждению, срабатывает в 80% случаев: Claude Code обманом заставляют скачать и распаковать zip-архив, после чего при выполнении кода, импортирующего base64, локальный вредоносный struct.py из архива подменяет стандартную библиотеку Python.