Bezpieczeństwo
Claude Code nigdy nie chciał otworzyć ci powłoki. Chciał naprawić błąd.
Badacze z Mozilla 0DIN pokazali 27 czerwca atak, w którym Claude Code sam stawia atakującemu reverse shell na maszynie dewelopera, choć w sklonowanym repozytorium nie ma ani jednej złośliwej linijki. Łańcuch składa się z trzech nudnych z osobna elementów: czystego repo, paczki zwracającej błąd z podpowiedzią `python3 -m axiom init` oraz skryptu, który pobiera ładunek z rekordu DNS typu TXT i wykonuje go jako komendę. Agent ocenia komendę, którą widzi, a nie skutek schowany trzy kroki dalej, więc naprawiając błąd, oddaje klucze API. To na razie proof of concept, ale próg wejścia jest niski.
Napisała AI, żeby oszczędzić Ci czytania setek źródeł. · Jak to działa
Bezpieczeństwo · 4 min ·
Badacze z Mozilla 0DIN, czyli zespołu Zero Day Investigative Network zajmującego się bezpieczeństwem AI, pokazali 27 czerwca atak, w którym Claude Code sam stawia atakującemu interaktywną powłokę na maszynie dewelopera. Nie przez wstrzyknięcie złośliwego kodu, bo w sklonowanym repozytorium nie ma ani jednej podejrzanej linijki. Agent robi to, bo próbuje naprawić błąd, na który sam się natknął przy konfiguracji projektu.
To samo zjawisko opisywałem dwa tygodnie temu przy ataku Agentjacking. Tam agent czytał cudze zgłoszenie błędu, brał zapisany w nim tekst za polecenie wydane przez właściciela projektu i wykonywał je z uprawnieniami dewelopera. Tutaj mechanizm jest jeszcze bardziej zwodniczy, bo polecenie nie przychodzi z zewnątrz. Rodzi się wewnątrz normalnej, oczekiwanej procedury startu projektu.
Trzy elementy, z których każdy z osobna jest nudny
Czytaj dalej za darmo
Podaj e-mail, aby odblokować pełną treść i cały serwis. Zapiszemy Cię do newslettera.