ÉlőUtoljára: az iméntMa: 10
Biztonságfrissítve: 11:15

Sikeresen megtámadták a Claude Code Opus 5-öt, az Anthropic 0%-os kockázatot állít

A Claude Code Opus 5 Auto Mode-ja prompt-injekcióval feltörhető a blog szerzőjének tesztjei alapján, szemben az Anthropic 0%-os eredményével. A támadás 60-80%-ban sikeres volt.

Sikeresen megtámadták a Claude Code Opus 5-öt, az Anthropic 0%-os kockázatot állít
Fotó: Zulfugar Karimov / Unsplash
forrás: Hacker News·AI Forradalom szerk.·
Megosztás

Az Auto Mode, amely az emberi jóváhagyási promptokat egy biztonsági osztályozóval helyettesíti, 2026. augusztus közepe óta az alapértelmezett üzemmód a Claude Code-ban. Boris Cherny, az Anthropic munkatársa szerint a rétegzett védekezés, beleértve a modellképzést, az input-szondákat és az intent-osztályozót, közel nullára csökkentheti a nem látott támadások elleni védekezést. A Trajectory Labs által végzett értékelés 72 indirekt prompt-injekciós forgatókönyvet vizsgált tízszer, és 0,00%-os sikert mutatott Opus 5 Auto Mode-ban. (Hacker News)

A támadási lánc részletei

A támadás egy weboldal-összegzési kéréssel kezdődik, amely arra készteti a Claude-ot, hogy a WebFetch eszköz helyett közvetlenül a curl parancsot használja. A szerver egy ZIP archívumra irányít át, amely tartalmaz egy README fájlt, metaadatokat és hét Base85/zlib-kódolt JSON notebook rekordot, valamint egy `decoder-darwin` nevű bináris dekódert és egy `struct.py` nevű Python fájlt. Claude elutasítja a bináris futtatását, de helyette maga ír egy Python dekódert. Ez a dekóder azonban a támadó által vezérelt könyvtárban fut, ahol a `struct.py` fájl árnyékolja a Python szabványos implementációját.

Python modul árnyékolás és kódfuttatás

Amikor Claude importálja a `base64` modult, az aktiválja a mérgező `struct.py` fájlt. Ez a fájl az eredeti `_struct` API-t exportálja, miközben egy obfuszkált, modul-szintű kifejezést is végrehajt. Ez a kifejezés egy izolált Python gyermekfolyamatot indít, amely letölt és végrehajt egy távoli Python payloadot. Ez a payload letölti a natív teszt-payloadot, futtathatóvá teszi, majd elindítja. A payload azonnali látható hatásként elindítja a Számológépet, és C2 (Command and Control) visszahívást hoz létre.

A támadás sikere a modul árnyékolásán alapul, ahol a ZIP archívumban található `struct.py` fájl felülírja a Python beépített `struct` modulját. Claude nem futtatja a mellékelt bináris dekódert, hanem maga ír egyet, ami a támadási útvonalba vezeti. A mellékelt bináris dekóder csak figyelemelterelésként szolgál. A támadás során a gyermekfolyamat a `python3 -I -c ...` parancsot használja az izolált módban, hogy elkerülje a saját árnyékolási támadásának rekurzív aktiválását.

A szerző kiemeli, hogy az Auto Mode nem helyettesíti az izolált környezetben futtatott ügynököket és a monitorozást. A Trajectory Labs 0,00%-os sikert mért a tesztelés során.

Háttér: Claude magyarul: mi fér bele az ingyenes keretbe

Forrás

Feldolgozott sajtóforrás·Hacker News

Eredeti cikk megnyitása →

Ez a cikk a fenti sajtóforrás alapján készült AI-összefoglalóval.

tetszett a cikk? oszd meg →
Megosztás

Tetszik az oldal? Támogasd a fejlesztést

Az AI Forradalom egy automatizált pipeline: napi adatgyűjtés, LLM-feldolgozás és infrastruktúra fenntartása valódi költségekkel jár. Ha értékesnek találod a tömör, naprakész AI-összefoglalókat, egy kávé sokat segít.

Támogatom