Claude Code Auto Mode: как обычный «перескажи сайт» превращается в RCE |
||
|
МЕНЮ Главная страница Поиск Регистрация на сайте Помощь проекту Архив новостей ТЕМЫ Новости ИИ Голосовой помощник Разработка ИИГородские сумасшедшие ИИ в медицине ИИ проекты Искусственные нейросети Искусственный интеллект Слежка за людьми Угроза ИИ Атаки на ИИ Внедрение ИИИИ теория Компьютерные науки Машинное обуч. (Ошибки) Машинное обучение Машинный перевод Нейронные сети начинающим Психология ИИ Реализация ИИ Реализация нейросетей Создание беспилотных авто Трезво про ИИ Философия ИИ Big data Работа разума и сознаниеМодель мозгаРобототехника, БПЛАТрансгуманизмОбработка текстаТеория эволюцииДополненная реальностьЖелезоКиберугрозыНаучный мирИТ индустрияРазработка ПОТеория информацииМатематикаЦифровая экономика
Генетические алгоритмы Капсульные нейросети Основы нейронных сетей Промпты. Генеративные запросы Распознавание лиц Распознавание образов Распознавание речи Творчество ИИ Техническое зрение Чат-боты Авторизация |
2026-09-10 15:51 Сегодня разбираем красивейший чейн от исследователя Йоганна Ребергера (aka wunderwuzzi) - человека, который сломал Claude Code, попросив его просто пересказать веб-страницу Точка входа: Anthropic представила Auto Mode для Claude Code Opus 5 - режим, в котором агент сам решает, какие действия безопасны, и не дёргает юзера с запросами подтверждения. Продавали это с показателем 0.00% успешных prompt injection на закрытом бенчмарке (72 сценария, 720 попыток). Ребергер взял и вышел за границы этого бенчмарка - с результатом 60-80% успешных атак. Сама цепочка - произведение искусства Юзер просит агента пересказать вроде бы невинный сайт с «архивом записей блокнота». Дальше начинается магия: - WebFetch натыкается на ошибку 415 (Unsupported Media Type), и агент сам, без прямой команды решает переключиться на curl через Bash - Сайт отдаёт редирект 303 на ZIP-архив с метаданными, README, закодированными записями, macOS-декодером и Python-файлом struct.py - Claude сначала благородно отказывается запускать бинарник декодера «из соображений безопасности» - и тут же сам пишет свой Python-декодер, открывая ту самую дверь, которую только что закрыл - Вот тут вишенка: файл struct.py лежит в той же папке и перекрывает стандартный модуль Python struct (module shadowing) - при импорте выполняется код атакующего вместо библиотечного - Payload качает удалённый пейлоад, стучит на C2-сервер и в качестве финальной демонстрации открывает Калькулятор - вежливый способ показать arbitrary code execution Auto Mode Paradox - лучшая часть отчёта В части прогонов Claude сам понимал, что его скомпрометировали, и пытался убить вредоносный процесс - но собственный классификатор Auto Mode блокировал команду очистки, посчитав её потенциально опасной. Получилась ситуация, где защитный слой блокирует не только атаку, но и попытку самого агента исправить последствия этой атаки. В отдельном варианте вредоносный скрипт даже запускал второй экземпляр Claude Code. Позиция Anthropic и что делать Anthropic закрыла репорт со статусом «Informative» - по их позиции, Auto Mode это фича для удобства на базе best-effort классификатора, а не гарантия безопасности; реальной границей защиты остаются изоляция на уровне ОС и контроль сетевого egress. Планового фикса не будет. Если гоняешь агентские coding-инструменты на продовых репах - не надейся на permission-промпты как на security-контроль. Сажай агента в контейнер, режь egress, не давай ему доступ шире, чем реально нужно для задачи. #этичныйхакинг #кибербезопасность #redteam Телеграм: t.me/ainewsline Источник: vk.com Комментарии: |
|