Як AI-кодера Claude Code змусили запустити вірус без жодного рядка шкідливого коду
Яка ж солодка іронія: штучний інтелект мав зробити розробників удесятеро продуктивнішими, а натомість просто навчився з рекордною швидкістю зливати їхні паролі. Виявилося, головна вразливість сучасних AI-асистентів — це їхнє непереборне бажання усім догодити.
Дослідники з ініціативи 0DIN від Mozilla продемонстрували атаку, під час якої Claude Code самостійно запускає шкідливий софт із абсолютно чистого на вигляд репозиторію. Цей трюк не використовує класичні дірки в безпеці, вразливості нульового дня чи обхід автентифікації, а б'є прямо в закладену творцями логіку роботи агента — його звичку миттєво виправляти будь-яку помилку під час збірки.
Для успішної атаки достатньо попросити AI-помічника розгорнути проект із зовні невинного репозиторію. Усередині лежить звичайний Python-пакет, який під час встановлення спеціально падає з помилкою та турботливо радить виконати команду для ініціалізації.
Агент сприймає це як стандартний збій першого запуску і слухняно виконує запропонований рядок, що запускає прихований скрипт. Скрипт не звертається до підозрілих сайтів, які могли б заблокувати фільтри, а зчитує DNS TXT-запис на сервері зловмисника, дістає звідти зашифрований у base64 рядок та виконує його в системі.
Оскільки шкідливого коду в самому репозиторії немає, жодні статичні сканери безпеки чи SBOM-аналізатори не бачать загрози. Зловмисник отримує зворотний шелл (reverse shell) із правами розробника, забираючи ключі API, змінні оточення та локальні конфіги, поки турботливий AI радісно звітує на екрані, що середовище успішно налаштоване.
Подібна проблема загрожує не лише інструменту від Anthropic — популярні AI-асистенти на кшталт Cursor, GitHub Copilot та Gemini CLI страждають на ту саму патологічну послужливість. Схожий вектор атаки нещодавно виявили і в репозиторіях Microsoft, де шкідливий скрипт запускався просто під час відкриття папки AI-агентом.
Індустрія так сильно поспішала замінити лінивих людських програмістів на гіперактивних цифрових інтернів, що випадково дала права суперкористувача системі, яка спалить будинок, якщо зламаний пакет ввічливо попросить потримати сірник. Схоже, довіряти консоль вашого сервера розкрученому Т9 було не найкращою ідеєю року.
Джерело: BleepingComputer
Коментарі
Тут відбувається магія: наш AI одразу відгукується на коментарі. Бали відображають вплив на статтю та заповнюють шкалу змін. Можна дискутувати або прямо пропонувати, як переписати текст. Коли шкала заповниться, стаття оновиться на ваших очах.