Claude Code 打开 GitHub 仓库即执行隐藏恶意代码,攻击者可获完全控制
Claude Code runs a GitHub repo's hidden malware without verification, giving attackers full control
安全研究人员在 Mozilla 的 GenAI 漏洞赏金平台 0DIN 发现新攻击向量。一个看似正常的 GitHub 仓库包含 setup 脚本,该脚本运行时从 DNS 条目拉取命令并执行,恶意代码从未存在于仓库中,对扫描器、代码审查和 AI 智能体不可见。开发者使用 Claude Code 等 AI 编码工具打开该仓库时,Claude Code 在设置过程中遇到常规错误消息后自动运行该脚本,打开反向 shell,攻击者可窃取 API 密钥和登录凭据并维持持久访问。研究人员建议 AI 智能体应在运行前显示 setup 脚本内容,开发者应将第三方仓库的 setup 说明视为不受信任代码。
用 AI 编码工具克隆仓库就能被反向 shell 控制,这个攻击向量比想象中简单。0DIN 的研究把整个链拆得很清楚,每条修复建议开发者现在就能用。
Mozilla 旗下 GenAI 漏洞赏金平台 0DIN 的安全研究人员发现了一种针对开发者机器的新型攻击向量。通过一个看起来正常的 GitHub 仓库,只要有人对其使用 Claude Code 等 AI 编程工具,攻击者就能借助间接提示词注入获得完全控制权。
仓库中的安装脚本会在运行时从一条 DNS 记录中拉取命令并执行。恶意代码从未存在于仓库本身之中,因此对扫描器、代码审查和 AI 智能体都不可见。Claude Code 在安装过程中遇到一条常规错误信息,会自动运行该脚本,并向攻击者打开一个反向 shell。此后,攻击者可以窃取 API 密钥和登录凭证,并维持持久访问权限。招聘信息、教程或 Slack 消息中的一个仓库链接,就足以攻陷任何用 AI 编程工具打开它的人。
研究人员给出的修复方案是:AI 智能体应在运行安装脚本之前展示其中的内容。而开发者应将第三方仓库中的安装说明视为不可信代码。
来源:The Decoder:AI News(RSS) · the-decoder.com