Claude Code Opus 5 Auto Mode взломан: цепочка атак достигает 80% успеха

Breaking Claude Code Opus 5 Auto Mode

Claude Code Opus 5 Auto Mode взломан: цепочка атак достигает 80% успеха

Исследователь демонстрирует, как простая просьба обобщить веб-страницу приводит к выполнению кода в Claude Code Opus 5 Auto Mode с вероятностью успеха 60–80%. Атака использует цепочку шагов: перевод Claude с WebFetch на curl, загрузку ZIP-архива, отказ от выполнения бинарного файла и написание собственного Python-декодера, который запускается в каталоге с вредоносным struct.py, перехватывающим импорт base64. Результаты противоречат заявленному Anthropic показателю 0.00% успешных атак в независимой оценке, что поднимает вопросы о реальной безопасности Auto Mode.

Классификатор разрешил создание вредоносного процесса, но затем заблокировал команду, предназначенную для его остановки!
  1. andai

    Но он запускает этот декодер внутри каталога, контролируемого атакующим (распакованный архив). Там вредоносный struct.py затеняет стандартную реализацию Python. Я сам с этим столкнулся, когда какой-то файл со случайным именем, который я дал, оказался затеняющим какой-то модуль стандартной библиотеки Python, что вызвало самый странный сбой при запуске. Мне это определенно не кажется правильным дизайном — волшебным образом молча импортировать всё, что видишь, и переопределять базовую функциональность.

  2. rcxdude

    Я бы не назвал это атакой с инъекцией промптов, поскольку она не перехватывает агента, чтобы сделать его вредоносным (что статья обсуждает позже). Это скорее троян, нацеленный на обман именно Клода.

  3. colinmarc

    Что мне интересно, так это то, что она нацелена на специфические особенности Клода. Anthropic создала модель, которая надежно использует одни и те же инструменты (да, и фразы; `python -c` — это ключевой инструмент для нее). У всех одна и та же модель, поэтому, изучив поведенческие паттерны модели, вы можете лучше нацеливаться на нее.

  4. kstenerud

    Это одна из многих причин, по которым я запускаю своих агентов в песочнице (и почему я написал программное обеспечение для песочницы агентов). Однажды я поймал своего агента Claude на жалобе, что он не может подключиться к https://some-weird-domain.com, потому что сеть была недоступна (я отключаю сеть в песочнице, когда она не нужна, и проксирую соединение с API). Я спросил, почему он искал там, и он сказал мне, что я его об этом попросил. Я так и не нашел доказательств инъекции промптов, но это точно заставило меня быть параноиком.

  5. comboy

    Интересная атака, очень хорошо продуманная. Не уверен, что она сильно связана с самим авто-режимом.

  6. hahn-kev

    Как разработчик, не работающий с Python, мне кажется очень удивительным, что системная библиотека может быть изменена просто наличием файла с определенным именем в той же папке.

  7. alkonaut

    Проблема с песочницей в том, что обычная среда разработки (огромные IDE, клонированные мегарепозитории, установленные зависимости и так далее) просто не очень легко помещается в песочницу. Я не могу настроить "вторую машину" или "изолированную среду" для запуска claude cli. По крайней мере, в смысле ВМ, физического оборудования, контейнера и т.д. Не уверен, каковы лучшие практики для внесения в белый список инструментов/каталогов и так далее, но пока единственный полезный режим, который я нашел, — это "разрешить всё и уйти на обед". И мне не кажется, что я правильно это использую, но вот так мы живем.

  8. Phemist

    Этот режим по умолчанию "авто" и вводящий в заблуждение маркетинг напрашиваются на коллективный иск, как только накопится ущерб. Особенно учитывая, что авто-режим даже может активно препятствовать очистке!

Ещё за этот день

2026-08-31