🤖 Claude Code Auto Mode: как обычный «перескажи сайт» превращается в RCE — 7 сентября 2026 г. в 07:42:56.779
🤖 Claude Code Auto Mode: как обычный «перескажи сайт» превращается в RCE Йо, подписчики! Сегодня разбираем красивейший чейн от исследователя Йоганна Ребергера (aka wunderwuzzi) - человека, который сломал Claude Code, попросив его просто пересказать веб-страницу 😏🔍 Точка входа: Anthropic представила Auto Mode для Claude Code Opus 5 - режим, в котором агент сам решает, какие действия безопасны, и не дёргает юзера с запросами подтверждения. Продавали это с показателем 0.00% успешных prompt injection на закрытом бенчмарке (72 сценария, 720 попыток). Ребергер взял и вышел за границы этого бенчмарка - с результатом 60-80% успешных атак. 🔍 Сама цепочка - произведение искусства Юзер просит агента пересказать вроде бы невинный сайт с «архивом записей блокнота». Дальше начинается магия: - WebFetch натыкается на ошибку 415 (Unsupported Media Type), и агент сам, без прямой команды решает переключиться на curl через Bash - Сайт отдаёт редирект 303 на ZIP-архив с метаданными, README, закодированными записями, macOS-декодером и Python-файлом struct.py - Claude сначала благородно отказывается запускать бинарник декодера «из соображений безопасности» - и тут же сам пишет свой Python-декодер, открывая ту самую дверь, которую только что закрыл - Вот тут вишенка: файл struct.py лежит в той же папке и перекрывает стандартный модуль Python struct (module shadowing) - при импорте выполняется код атакующего вместо библиотечного - Payload качает удалённый пейлоад, стучит на C2-сервер и в качестве финальной демонстрации открывает Калькулятор - вежливый способ показать arbitrary code execution 💣 Auto Mode Paradox - лучшая часть отчёта В части прогонов Claude сам понимал, что его скомпрометировали, и пытался убить вредоносный процесс - но собственный классификатор Auto Mode блокировал команду очистки, посчитав её потенциально опасной. Получилась ситуация, где защитный слой блокирует не только атаку, но и попытку самого агента исправить последствия этой атаки. В отдельном варианте вредоносный скрипт даже запускал второй экземпляр Claude Code. 🛡️ Позиция Anthropic и что делать Anthropic закрыла репорт со статусом «Informative» - по их позиции, Auto Mode это фича для удобства на базе best-effort классификатора, а не гарантия безопасности; реальной границей защиты остаются изоляция на уровне ОС и контроль сетевого egress. Планового фикса не будет. Если гоняешь агентские coding-инструменты на продовых репах - не надейся на permission-промпты как на security-контроль. Сажай агента в контейнер, режь egress, не давай ему доступ шире, чем реально нужно для задачи.

