Изследователи демонстрираха как Claude Code сам стартира опасна команда

Специалисти от платформата Zero Day Investigative Network (0DIN) на Mozilla представиха нова концепция за атака срещу агентни ИИ инструменти за програмиране, при която зловреден код може да бъде изпълнен без да присъства в самото GitHub хранилище и без да бъде засечен от защитни решения, автоматизирани анализатори или дори от разработчика.

Демонстрацията използва Claude Code, който автоматично се опитва да поправя грешки при настройването на нови проекти.

Атаката използва напълно легитимни действия

Особеното при метода е, че всеки отделен компонент изглежда напълно безобиден. Репозиторият съдържа стандартни инструкции за инсталиране на зависимости, а използваният Python пакет е проектиран така, че първоначално отказва да се изпълни и изисква стартиране на обичайна команда за инициализация.

Следвайки логиката си за автоматично отстраняване на проблеми, Claude Code изпълнява препоръчаната команда. Тя от своя страна стартира скрипт, който извлича стойност от DNS TXT запис, контролиран от нападателя, и я изпълнява като системна команда.

По този начин нито GitHub проектът, нито локалният код съдържат директно зловреден компонент – опасната команда се доставя динамично едва по време на изпълнението.

Разработчикът може да загуби пълен контрол над системата

При успешно изпълнение атакуващият получава интерактивна командна обвивка (shell) с потребителските права на разработчика. Това може да осигури достъп до:

  • API ключове и токени;
  • променливи на средата;
  • локални конфигурационни файлове;
  • чувствителни данни от проекта;
  • възможност за установяване на постоянен достъп до системата.

Изследователите подчертават, че Claude Code не взема решение да изпълни зловреден код, а просто се опитва автоматично да разреши възникнала грешка. Именно тази автоматизация превръща привидно безопасната последователност от действия в потенциален риск.

Ново предизвикателство пред агентния ИИ

Макар техниката засега да е демонстрация на концепция, експертите предупреждават, че подобни GitHub проекти могат лесно да бъдат разпространявани чрез фалшиви обяви за работа, технически блогове, онлайн ръководства или съобщения към разработчици.

Случаят показва, че с навлизането на агентните ИИ инструменти рискът вече не е само в злонамерения код, а и в способността на изкуствения интелект самостоятелно да изпълнява дълги вериги от команди, без да разкрива напълно всяка междинна стъпка. Според 0DIN бъдещите ИИ агенти трябва ясно да показват цялата последователност от действия, включително всички динамично изтеглени скриптове и команди.

e-security.bg

Подобни

Атака злоупотребява с механизма за обновяване на ViPNet
20.07.2026
Cyberattack_b
Kиберпрестъпници използват фалшив софтуер за разпространение на Starland RAT
17.07.2026
malware-via-canva-1080x600
Spirals криптира мрежа за по-малко от 24 часа след проникването
17.07.2026
Ransomware
OkoBot - нова зловредна платформа атакува криптопортфейли
17.07.2026
hellocreatio-ai-generated-8183045_640
ClickLock - нов macOS инфостийлър
17.07.2026
Business office building and machine learning system
Зловредни npm пакети на AsyncAPI заразиха хиляди разработчици
16.07.2026
npm

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy