Simon Willison Blog
92

Thủ thuật

Phát hiện lỗ hổng bảo mật nghiêm trọng trên chế độ tự động của Claude Code

(giờ Việt Nam)

Tóm tắt AI

Nhà nghiên cứu Johann Rehberger đã tìm ra phương thức tấn công lừa Claude Code tải và giải nén file zip chứa mã độc, với tỷ lệ thành công lên tới 80%.

Bản dịch AI

27 tháng 8 năm 2026 - Link Blog

Phá vỡ chế độ Auto Mode của Claude Code Opus 5. Anthropic đang đặt rất nhiều niềm tin vào chế độ Auto Mode của Claude Code để bảo vệ người dùng tác nhân lập trình (coding agent) của họ trước các cuộc tấn công chèn câu lệnh (prompt injection). Gần đây, họ đã biến tính năng này thành mặc định và đưa ra những tuyên bố táo bạo về hiệu quả của nó.

Johann Rehberger là một trong những nhà nghiên cứu về tấn công chèn câu lệnh uy tín nhất hiện nay. Anh đã tìm ra một cuộc tấn công nhắm vào Auto Mode mà anh khẳng định có tỷ lệ thành công lên tới 80%, bằng cách đánh lừa Claude Code tải xuống và giải nén một tệp lưu trữ zip, sau đó thực thi mã lệnh nhập (import) base64 mà không nhận ra rằng hành động này sẽ nhập và thực thi một tệp struct.py cục bộ đã được giải nén từ tệp lưu trữ đó.

Trong một vài trường hợp, Auto Mode đã trực tiếp ngăn cản tác nhân dừng việc thực thi mã độc!

Trong một vài lần chạy thử, Claude đã cố gắng chấm dứt tiến trình mã độc ngay khi phát hiện sự xâm nhập, nhưng Auto Mode lại từ chối lệnh dọn dẹp đó.

Claude phát hiện sự xâm nhập, nhưng Auto Mode lại chặn lệnh dọn dẹp của nó.

Bản thân cơ chế an toàn cũng có thể trở thành một phần của sự cố. Bộ phân loại (classifier) đã cho phép tạo ra tiến trình mã độc, nhưng sau đó lại chặn lệnh dùng để ngăn chặn nó!

Tôi đồng ý với kết luận của Johann ở đây: cách duy nhất an toàn để chạy các tác nhân nếu có bất kỳ rủi ro nào về việc thu hút sự chú ý của một cuộc tấn công đối kháng là sử dụng sandbox:

Đọc bài gốc

Bài viết được AI dịch và tổng hợp tự động từ Simon Willison Blog. Liên kết bài gốc ở phía trên. Dữ liệu đồng bộ qua API công khai được ghi nguồn tại AI HOT (canonical) ↗. AIHOT.vn luôn dẫn nguồn đầy đủ — nếu bạn thấy điểm cần chỉnh sửa, hãy gửi ý kiến tại trang phản hồi.