# Claude Code 打开 GitHub 仓库即执行隐藏恶意代码，攻击者可获完全控制

- 来源：The Decoder：AI News（RSS）
- 作者：Matthias Bastian
- 发布时间：2026-06-29 18:04
- AIHOT 分数：73
- AIHOT 标记：精选
- AIHOT 链接：https://aihot.virxact.com/items/cmqz20a0a000dsly4gw09u9xt
- 原文链接：https://the-decoder.com/claude-code-runs-a-github-repos-hidden-malware-without-verification-giving-attackers-full-control

## 精选理由

用 AI 编码工具克隆仓库就能被反向 shell 控制，这个攻击向量比想象中简单。0DIN 的研究把整个链拆得很清楚，每条修复建议开发者现在就能用。

## AI 摘要

安全研究人员在 Mozilla 的 GenAI 漏洞赏金平台 0DIN 发现新攻击向量。一个看似正常的 GitHub 仓库包含 setup 脚本，该脚本运行时从 DNS 条目拉取命令并执行，恶意代码从未存在于仓库中，对扫描器、代码审查和 AI 智能体不可见。开发者使用 Claude Code 等 AI 编码工具打开该仓库时，Claude Code 在设置过程中遇到常规错误消息后自动运行该脚本，打开反向 shell，攻击者可窃取 API 密钥和登录凭据并维持持久访问。研究人员建议 AI 智能体应在运行前显示 setup 脚本内容，开发者应将第三方仓库的 setup 说明视为不受信任代码。

## 正文

0DIN（Mozilla 的 GenAI 漏洞赏金平台）的安全研究人员发现了一种针对开发者机器的新型攻击向量。通过一个看似正常的 GitHub 仓库，攻击者可以在有人使用 Claude Code 等 AI 编码工具时，通过间接提示词注入获得完全控制权。

仓库中的安装脚本会在运行时从 DNS 记录中拉取一条命令并执行。恶意代码从未实际存在于仓库本身，因此对扫描器、代码审查和 AI 智能体均不可见。Claude Code 在安装过程中遇到常规错误信息，自动运行该脚本，并向攻击者打开一个反向 Shell。攻击者借此可以获取 API 密钥和登录凭据，并保持持久访问。只需在招聘信息、教程或 Slack 消息中放一个仓库链接，任何用 AI 编码工具打开它的人都会中招。

研究人员的修复建议是：AI 智能体应在运行安装脚本前显示其内容。开发者应将第三方仓库中的安装说明视为不可信代码。
