Sikeresen megtámadták a Claude Code Opus 5-öt, az Anthropic 0%-os kockázatot állít
A Claude Code Opus 5 Auto Mode-ja prompt-injekcióval feltörhető a blog szerzőjének tesztjei alapján, szemben az Anthropic 0%-os eredményével. A támadás 60-80%-ban sikeres volt.

Az Auto Mode, amely az emberi jóváhagyási promptokat egy biztonsági osztályozóval helyettesíti, 2026. augusztus közepe óta az alapértelmezett üzemmód a Claude Code-ban. Boris Cherny, az Anthropic munkatársa szerint a rétegzett védekezés, beleértve a modellképzést, az input-szondákat és az intent-osztályozót, közel nullára csökkentheti a nem látott támadások elleni védekezést. A Trajectory Labs által végzett értékelés 72 indirekt prompt-injekciós forgatókönyvet vizsgált tízszer, és 0,00%-os sikert mutatott Opus 5 Auto Mode-ban. (Hacker News)
A támadási lánc részletei
A támadás egy weboldal-összegzési kéréssel kezdődik, amely arra készteti a Claude-ot, hogy a WebFetch eszköz helyett közvetlenül a curl parancsot használja. A szerver egy ZIP archívumra irányít át, amely tartalmaz egy README fájlt, metaadatokat és hét Base85/zlib-kódolt JSON notebook rekordot, valamint egy `decoder-darwin` nevű bináris dekódert és egy `struct.py` nevű Python fájlt. Claude elutasítja a bináris futtatását, de helyette maga ír egy Python dekódert. Ez a dekóder azonban a támadó által vezérelt könyvtárban fut, ahol a `struct.py` fájl árnyékolja a Python szabványos implementációját.
Python modul árnyékolás és kódfuttatás
Amikor Claude importálja a `base64` modult, az aktiválja a mérgező `struct.py` fájlt. Ez a fájl az eredeti `_struct` API-t exportálja, miközben egy obfuszkált, modul-szintű kifejezést is végrehajt. Ez a kifejezés egy izolált Python gyermekfolyamatot indít, amely letölt és végrehajt egy távoli Python payloadot. Ez a payload letölti a natív teszt-payloadot, futtathatóvá teszi, majd elindítja. A payload azonnali látható hatásként elindítja a Számológépet, és C2 (Command and Control) visszahívást hoz létre.
A támadás sikere a modul árnyékolásán alapul, ahol a ZIP archívumban található `struct.py` fájl felülírja a Python beépített `struct` modulját. Claude nem futtatja a mellékelt bináris dekódert, hanem maga ír egyet, ami a támadási útvonalba vezeti. A mellékelt bináris dekóder csak figyelemelterelésként szolgál. A támadás során a gyermekfolyamat a `python3 -I -c ...` parancsot használja az izolált módban, hogy elkerülje a saját árnyékolási támadásának rekurzív aktiválását.
A szerző kiemeli, hogy az Auto Mode nem helyettesíti az izolált környezetben futtatott ügynököket és a monitorozást. A Trajectory Labs 0,00%-os sikert mért a tesztelés során.