Перейти к содержанию

Атака на Claude Code Opus 5 Auto Mode через вредоносные файлы

8.0/10

Опубликован детальный разбор атаки на Claude Code Opus 5 Auto Mode, в которой используются файлы, контролируемые злоумышленником, и специфические поведенческие паттерны модели. В показанном примере декодер запускается внутри каталога из распакованного архива, где вредоносный struct.py подменяет стандартный модуль Python. Это позволяет влиять на работу агента и потенциально выполнять нежелательные действия, что ставит под вопрос безопасность автоматического режима. Материал вызвал дискуссию о необходимости песочниц для ИИ-агентов и о том, насколько такие атаки можно считать prompt injection. Ключевой вывод — агентные инструменты должны изолироваться от ненадёжных файлов и окружений.

Контекст

Claude Code Auto Mode — это встроенный режим Anthropic, в котором модель планирует, пишет и итеративно редактирует код в одной сессии, а подтверждения пользователя заменены классификатором безопасности; с середины августа этот режим стал режимом по умолчанию для Claude Code. Сторонняя оценка, заказанная Anthropic, показала 0,00% успешных атак с помощью prompt injection на Opus 5 в Auto Mode. Однако исследователь нашёл атаку, которая, по его утверждению, срабатывает в 80% случаев: Claude Code обманом заставляют скачать и распаковать zip-архив, после чего при выполнении кода, импортирующего base64, локальный вредоносный struct.py из архива подменяет стандартную библиотеку Python.

Влияние

Пользователи Claude Code Auto Mode, работающие с архивами или каталогами из ненадёжных источников, подвергаются риску выполнения вредоносного кода из-за подмены стандартных модулей Python.

Обсуждение

Участники обсуждения отмечают, что атака бьёт по характерным для Claude поведенческим паттернам, а не является классическим prompt injection, и называют её трояном, нацеленным на конкретную модель. Часть комментаторов делится опытом случайного затенения модулей Python и подчёркивает необходимость запускать агентов в песочнице, хотя некоторые сомневаются в прямой связи уязвимости именно с Auto Mode.

Источники

Покрытие источниками

Проверяются выбранные ключевые утверждения, а не истинность всей статьи целиком.

  1. Событие подтверждено источниками

    Атака на Claude Code Opus 5 Auto Mode через вредоносные файлы

    • embracethered.com · подтверждает · первоисточник
    • cybersecuritynews.com · подтверждает · независимая публикация
    • blog.elhacker.net · подтверждает · независимая публикация
    • simonwillison.net · подтверждает · независимая публикация
  2. Событие подтверждено источниками

    Опубликован детальный разбор атаки на Claude Code Opus 5 Auto Mode, в которой используются файлы, контролируемые злоумышленником, и специфические поведенческие паттерны модели.

    • embracethered.com · подтверждает · первоисточник
    • cybersecuritynews.com · подтверждает · независимая публикация
    • creati.ai · контекст · независимая публикация
    • the-agent-report.com · контекст · независимая публикация
  3. Не подходит для фактологической проверки

    Однако исследователь нашёл атаку, которая, по его утверждению, срабатывает в 80% случаев: Claude Code обманом заставляют скачать и распаковать zip-архив, после чего при выполнении кода, импортирующего base64, локальный вредоносный struct.py из архива подменяет стандартную библиотеку Python.