The Register · Europa
Pesquisador mostra como enganar o Claude Code ao pedir um resumo de site
O pesquisador Johann Rehberger demonstrou que o Claude Code, rodando o Opus 5 em Auto Mode, pode ser induzido a executar código controlado por um atacante ao receber o pedido de resumir um site malicioso. Na demonstração, o agente tentou acessar a página com curl após uma falha do WebFetch, baixou um arquivo ZIP e criou um decodificador próprio. Um arquivo Python chamado struct.py ocultou o módulo legítimo de mesmo nome e permitiu iniciar outro processo para baixar e executar uma carga remota. Em outro cenário, o código abriu uma segunda instância do Claude Code, que teve acesso às ferramentas, realizou reconhecimento básico, abriu a Calculadora e gravou arquivos locais.
Em três variações testadas cinco vezes cada, Rehberger registrou taxas de sucesso entre 60% e 80%, mas classificou as amostras como pequenas. Segundo ele, o classificador do Auto Mode não foi projetado para bloquear cadeias de injeção de prompt formadas por etapas individualmente inofensivas. A Anthropic teria respondido que o comportamento funciona conforme projetado e que o Auto Mode é um recurso de conveniência, não uma garantia de segurança.
Compartilhar esta notícia