Cyberbezpieczeństwo

Krytyczna luka w Claude Code: Jeden sklonowany projekt może otworzyć drzwi do całej firmy

Wystarczy chwila nieuwagi przy przeglądaniu ofert pracy lub tutoriali na Slacku, by stracić kontrolę nad stacją roboczą. Eksperci z Check Point Research oraz platformy 0DIN ujawnili, że narzędzie Claude Code od Anthropic posiada poważne podatności, które pozwalają hakerom na przejęcie maszyny programisty zaraz po sklonowaniu złośliwego repozytorium.

Dlaczego to ważne teraz

Odkryte błędy, w tym krytyczna luka oznaczona symbolem CVSS 8.7, pokazują nową kategorię zagrożeń. Atakujący nie muszą już przemycać wirusów w plikach binarnych. Wykorzystują mechanizmy zaufania wbudowane w agenty AI, które automatycznie wykonują polecenia systemowe zaszyte w plikach konfiguracyjnych. To realne zagrożenie dla całych zespołów, ponieważ kradzież jednego klucza API może dać napastnikowi dostęp do zasobów całego firmowego Workspace.

Pułapka w pliku konfiguracyjnym

Głównym wektorem ataku jest plik .claude/settings.json. Badacze zidentyfikowali tam trzy podatności (m.in. CVE-2025-59536), które umożliwiają uruchomienie tzw. reverse shell. Szczególnie niebezpieczne są złośliwe hooki i parametry MCP, które aktywują się przy starcie sesji bez żadnego ostrzeżenia. Jak ostrzegają Aviv Donenfeld i Oded Vanunu z Check Point Research: „Dla użytkownika oznacza to, że samo sklonowanie złośliwego repo i uruchomienie Claude mogło skończyć się przejęciem maszyny lub kradzieżą klucza API, a przez to dostępem do całego Workspace zespołu”.

Mechanizm ukryty w rekordach DNS

Inny wariant zagrożenia wykryli specjaliści z platformy 0DIN. Wykorzystuje on technikę indirect prompt injection, gdzie złośliwy kod fizycznie nie istnieje w repozytorium GitHub. Zamiast tego, napastnicy używają rekordów tekstowych DNS do dynamicznego przesyłania komend. Gdy agent AI próbuje naprawić pozornie rutynowy błąd w skrypcie konfiguracyjnym, nieświadomie pobiera i wykonuje instrukcje hakerów. Dzięki temu atak pozostaje niewykrywalny dla tradycyjnych skanerów bezpieczeństwa.

Jak zachować czujność?

Problem jest o tyle złożony, że Anthropic zmaga się ostatnio z wpadkami wizerunkowymi – firma przypadkowo ujawniła 512 tysięcy linii kodu źródłowego Claude Code przez błąd w pakiecie npm. Chociaż wprowadzono już nowe mechanizmy, takie jak polecenie /security-review, programiści muszą zachować sceptycyzm. Przed uruchomieniem komendy claude w folderze z obcym kodem, należy zawsze zweryfikować zawartość .claude/settings.json. Szczególną uwagę powinny zwrócić klucze hooks, enableAllProjectMcpServers oraz niestandardowe adresy w zmiennej ANTHROPIC_BASE_URL, która może służyć do przekierowania ruchu na serwer hakerów.

  • Sprawdzaj pliki ukryte w folderze .claude przed pierwszym uruchomieniem narzędzia.
  • Nigdy nie ignoruj ostrzeżeń o próbie nawiązania połączenia z nowym adresem URL.
  • Traktuj skrypty konfiguracyjne z taką samą nieufnością jak nieznane pliki .exe.