Bezpečnostní výzkumník Johann Rehberger objevil způsob, jak přimět nástroj Claude Code od společnosti Anthropic ke spuštění škodlivého kódu prostřednictvím běžného požadavku na shrnutí webové stránky. Úspěšnost útoku dosahovala až 80 procent pokusů.
Jak útočníci obcházejí ochranu
Útok cílí na model Opus 5 v režimu Auto Mode, který si sám rozhoduje, jaké nástroje použije, a spouští je bez potvrzení uživatele. Tento režim je výchozím nastavením nástroje Claude Code od poloviny srpna.
Rehberger popsal mechanismus na svém blogu i ve videu. Škodlivá webová stránka se vydává za archiv poznámkových záznamů, přičemž veškeré další kroky provádí agent sám, bez přímých pokynů útočníka.
„Ironií je, že právě toto bezpečnostní rozhodnutí je cestou k útoku.“ — Johann Rehberger, bezpečnostní výzkumník
Claude nejprve zkusí stažení stránky nástrojem WebFetch, server ale vrátí chybu 415, takže agent přejde na příkaz curl přes Bash. Následné přesměrování 303 vede ke stažení ZIP archivu s metadaty, dekódovacím binárním souborem pro macOS a souborem struct.py.
Model odmítne spustit dodaný binární dekodér podle svého bezpečnostního nastavení a namísto toho si napíše vlastní. Nový dekodér importuje modul base64, který interně načítá modul struct, ale Python nejprve prohledá lokální adresář a namísto originálu použije útočníkův soubor.
Tento postup, označovaný jako zastínění modulu, spustí samostatný proces Python, který stáhne vzdálený payload a naváže spojení s řídicím serverem. V jedné z variant škodlivý kód spustí novou headless relaci Claude Code s vlastním přístupem k nástrojům.
Testy Rehbergera ukázaly úspěšnost mezi 60 a 80 procenty u tří různých variant útoku, opakovaných pětkrát každá.
Anthropic mluví o záměrném chování
Rehberger nález nahlásil Anthropicu, firma podle jeho slov označila chování za fungující podle návrhu. Auto Mode společnost popsala jako funkci pohodlí podloženou klasifikátorem, nikoli jako bezpečnostní záruku.
Rehberger doporučuje provozovat kódovací agenty v izolovaném prostředí s kontrolou síťového provozu. Server The Register uvedl, že Anthropic na jeho žádost o vyjádření nereagoval.
Rehberger se zaměřením na bezpečnost AI agentů, zejména produktů Anthropicu, věnuje dlouhodobě. V říjnu loňského roku upozornil na možnost, že Claude lze prostřednictvím podobných technik přimět k úniku soukromých dat.