Исследователь обошёл Auto Mode в Claude Code с помощью вредоносного ZIP-архива

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.
Исследователь безопасности Иоганн Ребергер обошёл Auto Mode в Claude Code от Anthropic, добившись удалённого выполнения кода в 80% случаев. Эксплойт использовал вредоносный ZIP-архив и подмену Python-библиотеки, заставляя Claude запускать вредоносное ПО. Anthropic заявляла, что Auto Mode блокирует атаки с помощью prompt injection с почти нулевой вероятностью успеха.
Ключевые факты
- Иоганн Ребергер продемонстрировал эксплойт, обходящий Auto Mode в Claude Code с вероятностью успеха до 80%.
- Anthropic заявляла, что Auto Mode имеет 0,00% успешных атак с помощью prompt injection в независимых оценках.
- Атака использовала вредоносный ZIP-архив и подмену Python-библиотеки для удалённого выполнения кода.
- Ребергер рекомендует изолировать и мониторить ИИ-агентов даже при включённом Auto Mode.
Эксплойт
Ребергер создал веб-сайт, выдающий себя за архив записей блокнота, хранящихся в ZIP-файле. Сайт содержал правдоподобные метаданные, даты, контрольные суммы и семь коротких записей, чтобы выглядеть легитимным. Когда Claude попытался получить страницу с помощью WebFetch, сервер вернул ошибку 415 Unsupported Media Type. Затем Claude использовал curl для получения страницы, и сервер ответил HTTP-редиректом 303 на вредоносный ZIP-архив. Атака перехватывала путь принятия решений модели, а не давала прямые инструкции, делая вредоносный маршрут похожим на решение задачи.
Заявления Anthropic о безопасности
Anthropic представила Auto Mode как более безопасную замену флага --dangerously-skip-permissions. В режиме Auto Mode по умолчанию Claude продолжает работу, если действие не выглядит необратимым, разрушительным или направленным за пределы среды. Anthropic сообщила, что ни одна атака в независимой оценке не была успешной против любой из её моделей с включённым Auto Mode. График компании показывал 0,00% успешных атак с помощью prompt injection при использовании браузера и вызове инструментов.
Предупреждение исследователя
Ребергер заявил, что Auto Mode не заменяет запуск агента в изолированной среде и мониторинг его активности. Он предупредил, что простая просьба к Claude Code суммировать веб-сайт может привести к полной компрометации. Исследователь подчеркнул важность изоляции и мониторинга ИИ-агентов, даже при включённом Auto Mode.