Исследователь информационной безопасности Йоханн Ребергер обнаружил критическую уязвимость в автономном режиме Claude Code. Эксплойт успешно обходит встроенные механизмы защиты агента в 80% случаев. В основе атаки лежит непрямая инъекция промпта, которая заставляет ИИ-ассистента скачать и распаковать ненадежный ZIP-архив. После распаковки Claude запускает стандартную процедуру с импортом модуля base64 и непреднамеренно выполняет вредоносный локальный скрипт struct.py, подброшенный из архива вместо компонента стандартной библиотеки Python.
Anthropic недавно представила автономный режим в качестве ключевого барьера для защиты ИИ-агентов от вредоносных инструкций. Однако на практике система безопасности сработала парадоксально: классификатор безопасности пропустил создание вредоносного процесса, но заблокировал попытки самого Claude удалить угрозу, когда модель распознала взлом. Фактически встроенная защита помешала устранению вредоносного ПО.
Предоставление автономным агентам прямого доступа к локальной файловой системе и терминалу без жесткой внешней изоляции создает неоправданные риски для бизнеса. Полагаться исключительно на классификаторы уровня модели нельзя: безопасное корпоративное внедрение требует изолированных сред исполнения — одноразовых контейнеров, закрытых виртуальных машин, ограничений на исходящий трафик и полного запрета доступа к SSH-ключам, облачным токенам и домашним директориям.