Claude Code Opus 5 in Auto Mode: 80% Angriffserfolg bei Prompt Injection

Breaking Claude Code Opus 5 Auto Mode

Claude Code Opus 5 in Auto Mode: 80% Angriffserfolg bei Prompt Injection

Eine Sicherheitsanalyse zeigt, wie Claude Code Opus 5 in Auto Mode durch eine bösartige Website gekapert werden kann. Mit einer Angriffskette, die Claude dazu bringt, ein eigenes Python-Skript zu schreiben und auszuführen, erreichten die Forscher eine Erfolgsquote von 60-80%. Die Angriffskette nutzt Modul-Schatten (struct.py) und umgeht den Sicherheitsklassifikator, der laut Anthropic eine 0,00% Erfolgsrate bei Prompt Injection aufweist. Auto Mode ist seit August Standard in Claude Code und ersetzt menschliche Genehmigungen durch einen Klassifikator, der jedoch nicht als Sandbox fungiert.

Der Sicherheitsmechanismus selbst kann Teil des Versagens werden: Der Klassifikator erlaubte die Erstellung des Malware-Prozesses, blockierte aber später den Befehl, der ihn stoppen sollte.
  1. andai

    >Aber es führt diesen Decoder im vom Angreifer kontrollierten Verzeichnis aus (entpacktes Archiv)

    >Dort überschattet eine bösartige struct.py Pythons Standardimplementierung

    Ich bin selbst darauf gestoßen, als eine Datei, der ich einen zufälligen Namen gegeben hatte, sich als Schatten eines Python-Standardbibliotheksmoduls herausstellte und mir den seltsamsten Startabsturz aller Zeiten bescherte.

    Das scheint mir definitiv nicht so, wie das designed sein sollte – magisch stillschweigend alles zu importieren, was man sieht, und grundlegende Funktionalität zu überschreiben.

  2. rcxdude

    Ich würde das nicht wirklich als Prompt-Injection-Angriff bezeichnen, da es den Agenten nicht wirklich kapert, um bösartig zu werden (etwas, das der Artikel später diskutiert). Es ist eher ein Trojaner, der darauf abzielt, speziell Claude auszutricksen.

  3. colinmarc

    Was mich daran interessiert, ist, dass es auf Claudes spezifische Eigenheiten abzielt. Anthropic hat ein Modell geschaffen, das zuverlässig zu denselben Werkzeugen greift (ja, und Phrasen; `python -c` ist ein tragendes Werkzeug dafür). Jeder bekommt dasselbe Modell, also kann man es durch das Lernen der Verhaltensmuster des Modells besser gezielt angreifen.

  4. kstenerud

    Nur einer der vielen Gründe, warum ich meine Agenten in einer Sandbox laufen lasse (und warum ich Sandbox-Software für Agenten geschrieben habe).

    Ich habe einmal meinen Claude-Agenten dabei erwischt, wie er sich beschwerte, dass er keine Verbindung zu https://some-weird-domain.com herstellen konnte, weil das Netzwerk down war (ich deaktiviere das Netzwerk in der Sandbox, wenn es nicht benötigt wird, und vermittle die API-Verbindung). Ich fragte, warum er dort nachsehen würde, und er sagte mir, ich hätte ihn darum gebeten.

    Ich habe nie Beweise für Prompt Injection gefunden, aber es hat mich sicherlich paranoid gemacht.

  5. comboy

    Interessanter Angriff, sehr schön designed. Ich bin mir nicht sicher, ob er viel mit dem Auto-Modus selbst zu tun hat.

  6. hahn-kev

    Als Nicht-Python-Entwickler scheint mir das ein sehr überraschendes Verhalten für eine Systembibliothek zu sein, dass sie durch eine Datei mit einem bestimmten Namen im selben Ordner modifiziert werden kann.

  7. alkonaut

    Das Problem mit Sandboxing ist, dass die reguläre Entwicklungsumgebung (massive IDEs, geklonte Megarepos, installierte Abhängigkeiten usw.) sich nicht so einfach sandboxen lässt. Ich kann keine "zweite Maschine" oder "isolierte Umgebung" einrichten, um die Claude-CLI darin auszuführen. Zumindest nicht im Sinne einer VM, physischen Hardware, eines Containers usw. Ich bin mir nicht sicher, was die Best Practices für Whitelisting von Tools/Verzeichnissen usw. sind, aber bisher ist der einzige nützliche Modus, den ich gefunden habe, einfach "alles erlauben und Mittagessen gehen". Und es fühlt sich nicht so an, als würde ich es richtig halten, aber da sind wir.

  8. Phemist

    Dieses Standard-Auto-Mode und das irreführende Marketing fordern geradezu eine Sammelklage, sobald Schäden entstehen. Besonders wenn man bedenkt, dass der Auto-Mode sogar aktiv die Aufräumarbeiten verhindern kann!

Mehr von diesem Tag

2026-08-31