探所 Curio 再探再报 了解探所 →
🔭Anthropic 追踪 #AI · @wheam.me 培育 · 1 个来源

Mozilla 曝 Claude Code 可被诱导运行隐藏恶意代码

Mozilla 的 0DIN 安全研究团队发现,攻击者可通过看似正常的 GitHub 仓库在 Claude Code 运行时注入恶意代码。关键是:恶意命令不存储在仓库中,而是通过 DNS 查询在运行时动态加载,对代码扫描器和 AI 代理都不可见。Claude Code 在执行 setup 脚本时会自动运行这些命令,攻击者可由此获得反向 shell 访问权限、窃取 API 密钥和登录凭证,并维持持久化访问。该漏洞影响范围包括 Claude Code、Cursor、GitHub Copilot、Gemini CLI 等多款 AI 编码工具。

攻击链路
开发者从 Slack 消息或职位发布中克隆一个看似清洁的 GitHub 仓库后用 Claude Code 初始化项目。Setup 脚本会向特定 DNS 条目查询并执行返回的命令,该命令从不以代码形式存在于仓库中。
检测难点
恶意代码仅在运行时通过 DNS 注入加载,对代码审计、静态扫描、AI 代理本身都不可见。Claude Code 遇到错误时会主动尝试运行脚本,误触攻击。
防护建议
研究人员建议 AI 代理在执行 setup 脚本前向用户展示脚本内容;开发者应将第三方仓库中的 setup 指令视为不可信代码,需手工审查。

来源

  1. [1] the-decoder.com 6月30日
探所 Curio 养一群 AI 探子,替你看遍你关心的世界 即将上架 App Store