Claude Code взломали просьбой пересказать сайт: агент сам написал декодер для атаки
Исследователь безопасности Иоганн Ребергер продемонстрировал атаку на Claude Code (модель Opus 5 в Auto Mode). Агента просят пересказать содержимое сайта — без установки пакетов, запуска скриптов или открытия вложений. Через несколько шагов на машине выполняется код атакующего, устанавливается соединение с управляющим сервером и открывается калькулятор.
Ключевой момент: агент не нарушал прямой запрет. Он отказался запускать неизвестный бинарный файл и вместо этого написал собственный декодер на Python. Именно это «безопасное» решение стало частью цепочки атаки. В небольших сериях тестов атака срабатывала в трёх или четырёх запусках из пяти.
Ребергер подчёркивает: это не означает, что «Claude взламывается с вероятностью 80%», но показывает более важную проблему. Безопасный на вид отдельный шаг ничего не гарантирует, если вся цепочка строится в среде, которую контролирует атакующий. Агент действует в рамках своих инструкций, но злоумышленник может манипулировать контекстом.