
Как исследователь обошёл Auto Mode в Claude Code
IB‑исследователь Johann Rehberger проверил, как Claude Code работает в Auto Mode. Он попросил агента пересказать страницу, замаскированную под архив по теории языка. Когда WebFetch вернул ошибку 415, Claude переключился на curl, скачал ZIP‑файл и распаковал его.
В архиве оказался файл struct.py, который заменил штатный модуль struct. При импорте base64‑декодер автоматически загрузил вредоносный скрипт, запустил дополнительный процесс Python и выполнил загрузку удалённого пейлоада – в тесте он открыл калькулятор и связался с управляющим сервером.
Rehberger также проверил второй путь: скачанный модуль запустил отдельный экземпляр Claude Code без интерфейса (claude -p). Новый агент получил собственный контекст, выполнил команды whoami, uname, id, открыл калькулятор и записал файлы в домашнюю папку.
Три варианта атаки прошли проверку по пять раз, успех составил от 60 % до 80 %. Anthropic пометил отчёт как Informative и заявил, что Auto Mode предназначен лишь для оценки рисков, а не как полноценный барьер. Исследователь советует запускать такие автономные агенты в изоляции – контейнеры, виртуальные машины, ограничивая сетевой доступ и доступ к личным файлам.



Комментарии 0