Claude Code Auto Mode: как обычный «перескажи сайт» превращается в RCE

МЕНЮ


Главная страница
Поиск
Регистрация на сайте
Помощь проекту
Архив новостей

ТЕМЫ


Новости ИИРазработка ИИВнедрение ИИРабота разума и сознаниеМодель мозгаРобототехника, БПЛАТрансгуманизмОбработка текстаТеория эволюцииДополненная реальностьЖелезоКиберугрозыНаучный мирИТ индустрияРазработка ПОТеория информацииМатематикаЦифровая экономика

Авторизация



Сегодня разбираем красивейший чейн от исследователя Йоганна Ребергера (aka wunderwuzzi) - человека, который сломал Claude Code, попросив его просто пересказать веб-страницу  

Точка входа: Anthropic представила Auto Mode для Claude Code Opus 5 - режим, в котором агент сам решает, какие действия безопасны, и не дёргает юзера с запросами подтверждения. Продавали это с показателем 0.00% успешных prompt injection на закрытом бенчмарке (72 сценария, 720 попыток). Ребергер взял и вышел за границы этого бенчмарка - с результатом 60-80% успешных атак.

Сама цепочка - произведение искусства

Юзер просит агента пересказать вроде бы невинный сайт с «архивом записей блокнота». Дальше начинается магия:

- WebFetch натыкается на ошибку 415 (Unsupported Media Type), и агент сам, без прямой команды решает переключиться на curl через Bash

- Сайт отдаёт редирект 303 на ZIP-архив с метаданными, README, закодированными записями, macOS-декодером и Python-файлом struct.py

- Claude сначала благородно отказывается запускать бинарник декодера «из соображений безопасности» - и тут же сам пишет свой Python-декодер, открывая ту самую дверь, которую только что закрыл

- Вот тут вишенка: файл struct.py лежит в той же папке и перекрывает стандартный модуль Python struct (module shadowing) - при импорте выполняется код атакующего вместо библиотечного

- Payload качает удалённый пейлоад, стучит на C2-сервер и в качестве финальной демонстрации открывает Калькулятор - вежливый способ показать arbitrary code execution

Auto Mode Paradox - лучшая часть отчёта

В части прогонов Claude сам понимал, что его скомпрометировали, и пытался убить вредоносный процесс - но собственный классификатор Auto Mode блокировал команду очистки, посчитав её потенциально опасной. Получилась ситуация, где защитный слой блокирует не только атаку, но и попытку самого агента исправить последствия этой атаки. В отдельном варианте вредоносный скрипт даже запускал второй экземпляр Claude Code.

Позиция Anthropic и что делать

Anthropic закрыла репорт со статусом «Informative» - по их позиции, Auto Mode это фича для удобства на базе best-effort классификатора, а не гарантия безопасности; реальной границей защиты остаются изоляция на уровне ОС и контроль сетевого egress. Планового фикса не будет.

Если гоняешь агентские coding-инструменты на продовых репах - не надейся на permission-промпты как на security-контроль. Сажай агента в контейнер, режь egress, не давай ему доступ шире, чем реально нужно для задачи. #этичныйхакинг #кибербезопасность #redteam


Телеграм: t.me/ainewsline

Источник: vk.com

Комментарии: