破解 Claude Code Opus 5 自动模式:用 Python 模块遮蔽实现代码执行
来源: embracethered.com — 2026-08-26
概述
安全研究者演示如何用一个看似无害的「网站摘要请求」劫持 Claude Code Opus 5 的自动模式(Auto Mode),实现代码执行,攻击成功率高达 60-80%。攻击链:先诱导模型从 WebFetch 改用 curl 抓取一个返回 303 重定向到 ZIP 压缩包的恶意网站;压缩包内含诱饵二进制与恶意 struct.py;模型拒绝执行二进制、转而自己写一个 Python 解码器,却在攻击者控制的目录内运行——此时恶意的 struct.py 通过 Python 模块遮蔽在 base64 导入时触发,下载并执行远程载荷、建立 C2 回调。研究者指出,Anthropic 委托评测显示的 0.00% 攻击成功率只是因其 72 个固定场景未覆盖此类攻击链。
核心要点
- 通过「摘要网站」诱导 Claude 从 WebFetch 切到 curl 抓取 ZIP
- 模型拒绝执行诱饵二进制、自己写解码器,却在攻击目录运行触发遮蔽
- 恶意 struct.py 在导入 base64 时执行,下载远程载荷并建立 C2
- 攻击成功率在小样本下达 60-80%,与第三方评测的 0.00% 并存
- Auto Mode 是「尽力而为的分类器」而非安全边界,需沙箱与网络出口管控
金句
分类器不是沙箱。一个 0.00% 的基准数字,和一条可工作的远程代码执行链,可以同时为真。
👍 0
👎 0
返回 Lobsters 首页