0DIN(Mozilla 的 GenAI 漏洞赏金平台)的安全研究人员发现了一种针对开发者机器的新型攻击向量。通过一个看似正常的 GitHub 仓库,攻击者可以在有人使用 Claude Code 等 AI 编码工具时,通过间接提示词注入获得完全控制权。
仓库中的安装脚本会在运行时从 DNS 记录中拉取一条命令并执行。恶意代码从未实际存在于仓库本身,因此对扫描器、代码审查和 AI 智能体均不可见。Claude Code 在安装过程中遇到常规错误信息,自动运行该脚本,并向攻击者打开一个反向 Shell。攻击者借此可以获取 API 密钥和登录凭据,并保持持久访问。只需在招聘信息、教程或 Slack 消息中放一个仓库链接,任何用 AI 编码工具打开它的人都会中招。
研究人员的修复建议是:AI 智能体应在运行安装脚本前显示其内容。开发者应将第三方仓库中的安装说明视为不可信代码。