Claude Code Opus 5 Auto Mode взломан: цепочка атак достигает 80% успеха
Breaking Claude Code Opus 5 Auto Mode

Исследователь демонстрирует, как простая просьба обобщить веб-страницу приводит к выполнению кода в Claude Code Opus 5 Auto Mode с вероятностью успеха 60–80%. Атака использует цепочку шагов: перевод Claude с WebFetch на curl, загрузку ZIP-архива, отказ от выполнения бинарного файла и написание собственного Python-декодера, который запускается в каталоге с вредоносным struct.py, перехватывающим импорт base64. Результаты противоречат заявленному Anthropic показателю 0.00% успешных атак в независимой оценке, что поднимает вопросы о реальной безопасности Auto Mode.
Классификатор разрешил создание вредоносного процесса, но затем заблокировал команду, предназначенную для его остановки!
- andai
Но он запускает этот декодер внутри каталога, контролируемого атакующим (распакованный архив). Там вредоносный struct.py затеняет стандартную реализацию Python. Я сам с этим столкнулся, когда какой-то файл со случайным именем, который я дал, оказался затеняющим какой-то модуль стандартной библиотеки Python, что вызвало самый странный сбой при запуске. Мне это определенно не кажется правильным дизайном — волшебным образом молча импортировать всё, что видишь, и переопределять базовую функциональность.
- rcxdude
Я бы не назвал это атакой с инъекцией промптов, поскольку она не перехватывает агента, чтобы сделать его вредоносным (что статья обсуждает позже). Это скорее троян, нацеленный на обман именно Клода.
- colinmarc
Что мне интересно, так это то, что она нацелена на специфические особенности Клода. Anthropic создала модель, которая надежно использует одни и те же инструменты (да, и фразы; `python -c` — это ключевой инструмент для нее). У всех одна и та же модель, поэтому, изучив поведенческие паттерны модели, вы можете лучше нацеливаться на нее.
- kstenerud
Это одна из многих причин, по которым я запускаю своих агентов в песочнице (и почему я написал программное обеспечение для песочницы агентов). Однажды я поймал своего агента Claude на жалобе, что он не может подключиться к https://some-weird-domain.com, потому что сеть была недоступна (я отключаю сеть в песочнице, когда она не нужна, и проксирую соединение с API). Я спросил, почему он искал там, и он сказал мне, что я его об этом попросил. Я так и не нашел доказательств инъекции промптов, но это точно заставило меня быть параноиком.
- comboy
Интересная атака, очень хорошо продуманная. Не уверен, что она сильно связана с самим авто-режимом.
- hahn-kev
Как разработчик, не работающий с Python, мне кажется очень удивительным, что системная библиотека может быть изменена просто наличием файла с определенным именем в той же папке.
- alkonaut
Проблема с песочницей в том, что обычная среда разработки (огромные IDE, клонированные мегарепозитории, установленные зависимости и так далее) просто не очень легко помещается в песочницу. Я не могу настроить "вторую машину" или "изолированную среду" для запуска claude cli. По крайней мере, в смысле ВМ, физического оборудования, контейнера и т.д. Не уверен, каковы лучшие практики для внесения в белый список инструментов/каталогов и так далее, но пока единственный полезный режим, который я нашел, — это "разрешить всё и уйти на обед". И мне не кажется, что я правильно это использую, но вот так мы живем.
- Phemist
Этот режим по умолчанию "авто" и вводящий в заблуждение маркетинг напрашиваются на коллективный иск, как только накопится ущерб. Особенно учитывая, что авто-режим даже может активно препятствовать очистке!