CARD · 卡片档案

wunderwuzzi 实测:模块遮蔽骗过 Claude Code 自动模式并植入 C2

安全研究员 wunderwuzzi(Embrace The Red 博客)对 Claude Code Opus 5 的 Auto Mode 做间接提示注入实测:恶意站点先以 415 诱导模型改用 Bash 里的 curl,再经 303 重定向投递 ZIP 压缩包;压缩包内的 struct.py 借 Python 模块遮蔽,在模型自写解码器 import base64 时执行混淆载荷,建立 Sliver C2 回连并打开计算器。Auto Mode 放行了恶意进程的创建,却拦下了模型事后清理该进程的尝试。作者报告小样本成功率约 60–80%(各 5 次),与 Trajectory Labs 受 Anthropic 委托测得的 0.00% 注入成功率形成对照;Anthropic 将报告关闭为 "Informative",称 Auto Mode 是由尽力而为分类器支撑的便利特性而非安全保证,真正的边界在操作系统隔离与网络出口管控。

01
THE STORY · 原文与要点

读懂内容,再看适用边界。

  • 原文出处作者自述https://embracethered.com/blog/posts/2026/breaking-claude-code-opus-5-and-automode/

为什么值得了解

一条可复现攻击链直接对照了厂商委托评测的“零注入成功”,而厂商“按设计工作”的回应把 Auto Mode 从安全机制改写为便利特性——对无人值守运行 Claude Code 的团队是即时的边界事实。

适用条件与限制

证据来源为原作者博客实验复盘(作者自述;正文未入 feed 快照,BitShovel 于 2026-08-31 抓取核对)与 Lobsters 热榜双引用。上述内容不是独立评测;各 5 次的小样本成功率不构成统计结论,热榜热度是注意力,不能证明缺陷普遍性。

本次阅读进度保存在当前浏览器。 收藏或写笔记 →

02
THE THREAD · 完整时间线

1 条事件,逐条可溯。

同一张卡在不同阶段会被补充记录:新佐证进入、市场出现对比、原文发生实质变化——每条都带日期,链接到当天归档页。

卡片时间线
  1. 本站收录进入 BitShovel 雷达:Lobsters 热榜收录时可见 25 条。

03
SOURCES · 来源与依据

按链接核对用途与边界。

来源与依据 · 2 条链接

逐条说明链接的用途与支持范围。链接数量不代表多方独立验证,“直接支持”也仅限下方写明的内容。

发现错误或使用问题?纠错与反馈 ↗