Lek in Claude Code maakt uitvoering van malware mogelijk
Beveiligingsonderzoeker Johann Rehberger heeft aangetoond dat 'Auto Mode' in Claude Code kwetsbaar is voor indirecte prompt-injectie. Met een slimme aanvalsketen wist hij willekeurige code (RCE) uit te voeren. De ontdekking staat haaks op eerdere claims van Anthropic over een waterdichte beveiliging.
In Auto Mode vervangt een geautomatiseerde veiligheidsclassifier de handmatige toestemming van gebruikers. Rehberger omzeilde dit juist door gebruik te maken van de veiligheidslogica van de AI.
Wanneer Claude een kwaadaardige website moet samenvatten, schakelt het model via een foutmelding over naar de command-line en downloadt een ZIP-bestand. Omdat Claude weigert de meegeleverde ontcijfersoftware uit te voeren, schrijft het model zelf een Python-script. Maar bij de uitvoering in de uitgepakte map laadt Python ongemerkt een kwaadaardig bestand (struct.py) van de aanvaller. Hierdoor wordt op de achtergrond malware gestart en een Command & Control-verbinding opgebouwd. In tests slaagde de aanval in 60 tot 80 procent van de gevallen.
Anthropic stelt dat het systeem werkt zoals ontworpen: Auto Mode is een best-effort classifier, geen absolute sandbox. Rehberger benadrukt daarom dat ontwikkelaars AI-agents altijd in afgeschermde containers of virtuele machines moeten laten draaien.