Патологоанатом, PM, косметолог. История одного выгорания🔥
Support us

Чистый GitHub-репозиторий может заставить Claude Code установить вредоносное ПО

Исследователи из 0DIN, команды ИИ-безопасности Mozilla, показали, как агентный инструмент Claude Code можно заставить скомпрометировать компьютер разработчика при запуске внешне безобидного GitHub-репозитория.

Оставить комментарий
Чистый GitHub-репозиторий может заставить Claude Code установить вредоносное ПО

Исследователи из 0DIN, команды ИИ-безопасности Mozilla, показали, как агентный инструмент Claude Code можно заставить скомпрометировать компьютер разработчика при запуске внешне безобидного GitHub-репозитория.

Атака использует одну из ключевых особенностей агентных инструментов: они не только читают код, но и могут выполнять команды, открывать файлы и обращаться к сети, чтобы самостоятельно завершить настройку проекта или исправить ошибку.

В сценарии разработчик 0DIN попросил Claude Code развернуть проект из GitHub. В репозитории находятся обычные инструкции по установке зависимостей и настройке окружения. Один из компонентов намеренно завершался ошибкой и предлагает стандартный способ исправления. Claude Code вопринимал это как штатную проблему при установке и пытается автоматически ее устранить.

Дальнейшие инструкции выглядели безобидно, но запускали цепочку, которая получала конфигурацию из DNS-записи, контролируемой атакующим. Именно там находилась скрытая полезная нагрузка. В результате на устройстве разработчика может быть открыт удаленный доступ с теми же правами, что и у самого пользователя.

Это потенциально дает злоумышленнику доступ к переменным окружения, API-ключам, локальным конфигурационным файлам, исходному коду, документам и активным сессиям. Также он может закрепиться в системе, установив дополнительное вредоносное ПО.

В Claude Code заметили лазейку для доступа к заблокированной Fable 5
В Claude Code заметили лазейку для доступа к заблокированной Fable 5
По теме
В Claude Code заметили лазейку для доступа к заблокированной Fable 5

Исследователи подчеркивают, что Claude Code не получает прямую инструкцию открыть злоумышленнику доступ к машине. Агент лишь пытается исправить ошибку, доверяя тексту ошибки, скрипту настройки и внешним данным, которые он не анализирует полностью.

Авторы называют эту технику примером косвенной промпт-инъекции. В таких атаках вредоносные инструкции содержатся не в запросе пользователя, а во внешнем контенте, который агент считает частью рабочего контекста: README-файлах, документации, сообщениях об ошибках, GitHub-issues или репозиториях.

0DIN рекомендует не поручать ИИ-агентам запуск и настройку непроверенных проектов без человеческого контроля. Разработчикам также советуют ограничивать агентам доступ к shell-командам и сети, а создателям таких инструментов — показывать пользователю полную цепочку команд и внешних ресурсов, которые агент собирается задействовать.

Исследователи отмечают, что проблема затрагивает не только Claude Code. Подобному риску подвержены любые агентные инструменты, которые обрабатывают непроверенный контент и при этом имеют доступ к файлам, терминалу и внешним сервисам.

США частично разблокировали Claude Mythos — Китай уже показал альтернативу
США частично разблокировали Claude Mythos — Китай уже показал альтернативу
По теме
США частично разблокировали Claude Mythos — Китай уже показал альтернативу
OpenAI представила GPT-5.6 — свой ответ Claude Mythos и Fable 5
OpenAI представила GPT-5.6 — свой ответ Claude Mythos и Fable 5
По теме
OpenAI представила GPT-5.6 — свой ответ Claude Mythos и Fable 5
OpenAI: пользователи Codex всё чаще поручают ИИ задачи на полный рабочий день
OpenAI: пользователи Codex всё чаще поручают ИИ задачи на полный рабочий день
По теме
OpenAI: пользователи Codex всё чаще поручают ИИ задачи на полный рабочий день
Читайте также
Anthropic узнала у своих программистов, как ИИ меняет их работу
Anthropic узнала у своих программистов, как ИИ меняет их работу
Anthropic узнала у своих программистов, как ИИ меняет их работу
1 комментарий
ИИ-агенты в GitHub могут красть учётные данные
ИИ-агенты в GitHub могут красть учётные данные
ИИ-агенты в GitHub могут красть учётные данные
Новый плагин безопасности для Claude Code отлавливает ошибки в коде в процессе написания
Новый плагин безопасности для Claude Code отлавливает ошибки в коде в процессе написания
Новый плагин безопасности для Claude Code отлавливает ошибки в коде в процессе написания
Хакеры взломали Microsoft и воровали данные пользователей Claude и Gemini
Хакеры взломали Microsoft и воровали данные пользователей Claude и Gemini
Хакеры взломали Microsoft и воровали данные пользователей Claude и Gemini

Хотите сообщить важную новость? Пишите в Telegram-бот

Главные события и полезные ссылки в нашем Telegram-канале

Обсуждение
Комментируйте без ограничений

Релоцировались? Теперь вы можете комментировать без верификации аккаунта.

Комментариев пока нет.