The Decoder:AI News(RSS)
精选
73AI 编辑部评分,满分 100

Claude Code 打开 GitHub 仓库即执行隐藏恶意代码,攻击者可获完全控制

2026-06-29 18:04· 45天前· Matthias Bastian
AI 导读

安全研究人员在 Mozilla 的 GenAI 漏洞赏金平台 0DIN 发现新攻击向量。一个看似正常的 GitHub 仓库包含 setup 脚本,该脚本运行时从 DNS 条目拉取命令并执行,恶意代码从未存在于仓库中,对扫描器、代码审查和 AI 智能体不可见。开发者使用 Claude Code 等 AI 编码工具打开该仓库时,Claude Code 在设置过程中遇到常规错误消息后自动运行该脚本,打开反向 shell,攻击者可窃取 API 密钥和登录凭据并维持持久访问。研究人员建议 AI 智能体应在运行前显示 setup 脚本内容,开发者应将第三方仓库的 setup 说明视为不受信任代码。

推荐理由

用 AI 编码工具克隆仓库就能被反向 shell 控制,这个攻击向量比想象中简单。0DIN 的研究把整个链拆得很清楚,每条修复建议开发者现在就能用。

正文 · AI 翻译

0DIN(Mozilla 的 GenAI 漏洞赏金平台)的安全研究人员发现了一种针对开发者机器的新型攻击向量。通过一个看似正常的 GitHub 仓库,攻击者可以在有人使用 Claude Code 等 AI 编码工具时,通过间接提示词注入获得完全控制权。

仓库中的安装脚本会在运行时从 DNS 记录中拉取一条命令并执行。恶意代码从未实际存在于仓库本身,因此对扫描器、代码审查和 AI 智能体均不可见。Claude Code 在安装过程中遇到常规错误信息,自动运行该脚本,并向攻击者打开一个反向 Shell。攻击者借此可以获取 API 密钥和登录凭据,并保持持久访问。只需在招聘信息、教程或 Slack 消息中放一个仓库链接,任何用 AI 编码工具打开它的人都会中招。

研究人员的修复建议是:AI 智能体应在运行安装脚本前显示其内容。开发者应将第三方仓库中的安装说明视为不可信代码。

来源:The Decoder:AI News(RSS) · the-decoder.com

Claude Code 打开 GitHub 仓库即执行隐藏恶意代码,攻击者可获完全控制

The Decoder:AI News(RSS)·2026-06-29 18:04·45天前·Matthias Bastian
AI 导读

安全研究人员在 Mozilla 的 GenAI 漏洞赏金平台 0DIN 发现新攻击向量。一个看似正常的 GitHub 仓库包含 setup 脚本,该脚本运行时从 DNS 条目拉取命令并执行,恶意代码从未存在于仓库中,对扫描器、代码审查和 AI 智能体不可见。开发者使用 Claude Code 等 AI 编码工具打开该仓库时,Claude Code 在设置过程中遇到常规错误消息后自动运行该脚本,打开反向 shell,攻击者可窃取 API 密钥和登录凭据并维持持久访问。研究人员建议 AI 智能体应在运行前显示 setup 脚本内容,开发者应将第三方仓库的 setup 说明视为不受信任代码。

正文 · AI 翻译

0DIN(Mozilla 的 GenAI 漏洞赏金平台)的安全研究人员发现了一种针对开发者机器的新型攻击向量。通过一个看似正常的 GitHub 仓库,攻击者可以在有人使用 Claude Code 等 AI 编码工具时,通过间接提示词注入获得完全控制权。

仓库中的安装脚本会在运行时从 DNS 记录中拉取一条命令并执行。恶意代码从未实际存在于仓库本身,因此对扫描器、代码审查和 AI 智能体均不可见。Claude Code 在安装过程中遇到常规错误信息,自动运行该脚本,并向攻击者打开一个反向 Shell。攻击者借此可以获取 API 密钥和登录凭据,并保持持久访问。只需在招聘信息、教程或 Slack 消息中放一个仓库链接,任何用 AI 编码工具打开它的人都会中招。

研究人员的修复建议是:AI 智能体应在运行安装脚本前显示其内容。开发者应将第三方仓库中的安装说明视为不可信代码。

来源:The Decoder:AI News(RSS)· the-decoder.com