Mozilla 曝 Claude Code 可被诱导运行隐藏恶意代码
Mozilla 的 0DIN 安全研究团队发现,攻击者可通过看似正常的 GitHub 仓库在 Claude Code 运行时注入恶意代码。关键是:恶意命令不存储在仓库中,而是通过 DNS 查询在运行时动态加载,对代码扫描器和 AI 代理都不可见。Claude Code 在执行 setup 脚本时会自动运行这些命令,攻击者可由此获得反向 shell 访问权限、窃取 API 密钥和登录凭证,并维持持久化访问。该漏洞影响范围包括 Claude Code、Cursor、GitHub Copilot、Gemini CLI 等多款 AI 编码工具。
①
攻击链路
开发者从 Slack 消息或职位发布中克隆一个看似清洁的 GitHub 仓库后用 Claude Code 初始化项目。Setup 脚本会向特定 DNS 条目查询并执行返回的命令,该命令从不以代码形式存在于仓库中。
②
检测难点
恶意代码仅在运行时通过 DNS 注入加载,对代码审计、静态扫描、AI 代理本身都不可见。Claude Code 遇到错误时会主动尝试运行脚本,误触攻击。
③
防护建议
研究人员建议 AI 代理在执行 setup 脚本前向用户展示脚本内容;开发者应将第三方仓库中的 setup 指令视为不可信代码,需手工审查。