Уязвимость Claude: zero-click RCE и утечка ключей

Исследователи обнаружили критическую уязвимость в экосистеме AI-инструментов Claude, которая позволяла атакующим выполнять вредоносные действия без каких-либо действий со стороны пользователя. Достаточно было открыть подготовленный проект или расширение.

Архитектура Claude как источник риска

Инструменты вроде Claude Code и связанных расширений глубоко интегрированы в среду разработки. Они получают доступ к файловой системе, выполняют команды, взаимодействуют с API и внешними сервисами.

Ключевой элемент здесь конфигурация проекта. В Claude она включает:

  • hooks (хуки для автоматизации)

  • MCP-серверы (Model Context Protocol)

  • переменные окружения

Эти механизмы изначально созданы для удобства, но фактически становятся исполняемой поверхностью.

Zero-click атака через конфигурацию

Главная проблема это возможность выполнить код до того, как пользователь подтвердит доверие к проекту.

Атакующий добавляет вредоносную конфигурацию в репозиторий. После клонирования и открытия проекта:

  • Claude автоматически читает настройки

  • выполняются команды из hooks или MCP

  • пользователь ещё не успел подтвердить доверие

В результате возникает сценарий zero-click execution где выполнение кода происходит без явного действия пользователя.

Обход модели доверия

Ожидалось, что Claude будет запрашивать подтверждение перед выполнением опасных действий. Но исследователи показали, что это ограничение можно обойти.

Через настройки проекта можно включить автоматическую загрузку MCP-серверов, внедрить команды, которые выполняются при старте и инициировать выполнение до появления диалога доверия

Это переворачивает модель безопасности: контроль переходит от пользователя к содержимому репозитория.

Выполнение произвольных команд

Используя уязвимые механизмы, атакующий может:

  • запускать shell-команды

  • открывать reverse shell

  • устанавливать дополнительный вредоносный код

Фактически речь идёт о Remote Code Execution (RCE) на машине разработчика.

Кража API-ключей и данных

Отдельный вектор связан с переменными окружения. Через конфигурацию можно переопределить параметр ANTHROPIC_BASE_URL, что позволяет перенаправить API-запросы на сервер атакующего, перехватывать трафик или извлекать API-ключи и чувствительные данные

Такая атака особенно опасна, потому что компрометация ключа даёт доступ не только к одному разработчику, но и ко всей инфраструктуре команды.

Supply chain через AI-инструменты

Атака происходит через привычный сценарий:

  1. Разработчик клонирует репозиторий

  2. Открывает проект в IDE с Claude

  3. Конфигурация автоматически активируется

Это классический supply chain-вектор, но на новом уровне атакуется не библиотека а поведение AI-инструмента

Таким образом, конфигурационные файлы становятся аналогом исполняемого кода.

Почему это новая категория уязвимостей

Ранее конфигурация считалась декларативной и безопасной. В AI-инструментах это больше не так. Claude и подобные системы интерпретируют настройки как инструкции,

автоматически выполняют действия и интегрированы с системой и сетью. В итоге граница между данными и кодом исчезает.

Исправления и меры защиты

После раскрытия уязвимостей разработчик (Anthropic) выпустил патчи и усилил защиту.

Ключевые рекомендации:

  • обновлять Claude Code до последних версий

  • не открывать непроверенные репозитории

  • проверять содержимое .claude/settings.json

  • ограничивать выполнение hooks и MCP

Дополнительно стоит изолировать среду разработки и использовать принцип минимальных привилегий.

Источник: HN

Похожие статьи

Рекомендательные технологии Подробнее
Кибербезопасность 4 месяца назад

Опасные расширения для Chrome крадут данные и доступ к ChatGPT

В январе 2026 года исследователи нашли вредоносные расширения для Chrome, которые под видом полезных инструментов перенаправляют партнерские ссылки, собирают данные и крадут токены доступа к ChatGPT. Пользователям опасно устанавливать непроверенные дополнения.

Кибербезопасность 4 месяца назад

Фишинговая кампания без вредоносного ПО крадёт логины Dropbox через поддельные PDF-файлы

Фишинговая кампания, в которой злоумышленники крадут учётные данные Dropbox с помощью поддельных PDF-файлов. Атака не использует вредоносное ПО и полагается на социальную инженерию, что делает её особенно опасной для корпоративных пользователей.

Кибербезопасность 4 недели назад

Laravel-Lang пакеты скомпрометированы через supply chain-атаку

Атака на Laravel-Lang привела к распространению вредоносного кода через Composer-пакеты. Злоумышленники переписали Git-теги и встроили стилер, автоматически запускавшийся в PHP-приложениях.

Кибербезопасность 6 месяцев назад

Популярное расширение Chrome перехватывало AI-чаты пользователей

Популярное расширение Google Chrome с пометкой "Рекомендованно" оказалось замешано в скрытом сборе AI-чатов пользователей. Расследование показало, что расширение перехватывало запросы и ответы из ChatGPT, Claude, Gemini и других сервисов, отправляя их на сторонние серверы под видом аналитики.