Что обнаружили исследователи в Claude Code
Специалисты по безопасности с платформы 0DIN, принадлежащей Mozilla, обнаружили новый вектор атаки на разработчиков. Через обычный репозиторий на GitHub злоумышленники могут получить полный контроль над машиной жертвы — с помощью так называемой косвенной инъекции промпта. Достаточно, чтобы пользователь открыл подготовленный репозиторий в AI-инструменте для написания кода, например Claude Code от Anthropic. Вредоносный скрипт при этом не хранится в репозитории и остаётся невидимым для любых проверок — ни антивирус, ни стандартный анализ кода не способны обнаружить атаку до её запуска. Платформа 0DIN — это GenAI-платформа Mozilla для поиска багов в системах искусственного интеллекта, и именно там была найдена эта уязвимость.
Как работает атака через GitHub-репозиторий
Схема проста и поэтому особенно опасна. Установочный скрипт внутри репозитория при запуске обращается к DNS-записи и загружает команду непосредственно в момент выполнения. Поскольку вредоносный код никогда не присутствует в репозитории, его невозможно обнаружить ни сканерами, ни при ручной проверке, ни самим AI-агентом. Когда Claude Code сталкивается с типичной ошибкой при настройке проекта, он автоматически выполняет скрипт и открывает так называемую обратную оболочку (reverse shell) — соединение, позволяющее атакующему действовать на компьютере от имени пользователя. После этого злоумышленник может похитить API-ключи, пароли и сохранять доступ к системе на постоянной основе. Этот метод мы подробно разбирали в материале о сигналах prompt injection.
Каких данных достаточно для взлома
Для проведения атаки не нужно взламывать сам репозиторий или подделывать код. Достаточно разместить ссылку на подготовленный репозиторий в описании вакансии, учебном туториале или отправить в мессенджер. Любой разработчик, который откроет такой репозиторий через Claude Code или аналогичный AI-инструмент, немедленно окажется под угрозой. Это делает метод особенно эффективным — он эксплуатирует доверие к открытым источникам и популярным площадкам вроде GitHub. Ранее мы рассказывали, как исходный код Claude Code оказался в открытом доступе — и к каким последствиям это привело для экосистемы Anthropic.
Как защитить свой компьютер от новой уязвимости
Исследователи из Mozilla рекомендуют два основных направления защиты. AI-агенты должны отображать содержимое любого установочного скрипта перед его выполнением — это позволит разработчику заметить подозрительные команды и отменить запуск. Второе правило: воспринимать все инструкции по установке в сторонних репозиториях как потенциально вредоносный код. Пока производители AI-инструментов не внедрят подобные ограничения по умолчанию, риск остаётся актуальным для каждого, кто работает с открытыми проектами. Особенно уязвимы команды, которые часто клонируют репозитории из описаний вакансий или учебных материалов — именно этим вектором атаки пользуются злоумышленники.
Проблема в том, что даже опытные разработчики не могут визуально отличить безопасный скрипт от вредоносного, если код загружается извне в момент выполнения. Классические средства анализа кода — статические анализаторы, антивирусы, линтеры — ориентированы на поиск вредоносного кода, который уже присутствует в файловой системе. Но если скрипт обращается к внешнему серверу через DNS и получает_payload только в runtime, все эти инструменты бессильны. Злоумышленникам достаточно арендовать домен и написать одну DNS-запись — и атака готова. Обнаружить её ретроспективно тоже сложно: DNS-запросы к внешним серверам происходят миллионами в любой корпоративной сети, и вычленить из них целевую атаку практически невозможно без глубокого анализа логов.