Могут ли взломать компьютер через ИИ-помощника: атака на Claude Code
Anthropic
Mozilla
OpenAI
Google/DeepMind
Исследователи из 0DIN (подразделение Mozilla) продемонстрировали атаку на ИИ-агента Claude Code, при которой вредоносный код не содержится в репозитории, а подгружается через DNS-запись. Агент сам запускает скрипт, пытаясь исправить ошибку, что приводит к утечке данных. Уязвимость касается всех ИИ-агентов, которые автоматически устанавливают и исправляют код (Cursor, GitHub Copilot, Gemini CLI).
С ростом популярности ИИ-агентов, способных выполнять сложные действия, включая программирование, остро встаёт вопрос безопасности. Команда 0DIN из Mozilla показала атаку на Claude Code: пользователь клонирует репозиторий и просит агента настроить проект. Агент читает README, устанавливает зависимости и запускает пакет, который при первом запуске выдаёт ошибку с призывом выполнить команду init. Агент, стремясь помочь, запускает init, который извлекает конфигурацию из DNS-записи злоумышленника. В демонстрации это привело к reverse shell — атакующий получает доступ к компьютеру. Опасность в том, что файлы репозитория чисты, а вредоносная инструкция появляется только при обращении к DNS. Значение закодировано в base64, поэтому антивирусы не видят угрозы. Атака возможна не только на Claude Code, но и на Cursor, GitHub Copilot, Gemini CLI. Для защиты рекомендуется не доверять незнакомым репозиториям, использовать ручное подтверждение перед выполнением шагов с выходом в сеть, а также изоляцию (контейнеры или песочницу в Claude Code). Разработчики постепенно закрывают такие уязвимости, но проблема класса остаётся.
- Сокращения
- DNS = Domain Name System — система доменных имён
- API = Application Programming Interface — интерфейс программирования приложений
- SSH = Secure Shell — безопасная оболочка
Источник: Habr — хаб ИИ —
оригинал
