Nhà nghiên cứu bảo mật vượt qua hàng rào bảo vệ Auto Mode của Claude Code
Nhà nghiên cứu bảo mật Johann Rehberger đã vượt qua thành công hàng rào bảo vệ của tính năng "auto mode" trên Claude Code của Anthropic bằng cách khai thác lỗ hổng ghi đè module (module shadowing) trong Python. Cuộc tấn công này lừa tác nhân AI tải xuống một tệp nén zip và thực thi mã độc thông qua một tệp Python cục bộ độc hại. Lỗ hổng này thách thức các tuyên bố về an toàn của Anthropic đối với chế độ thực thi mặc định của Claude Code, nhấn mạnh rằng các tác nhân AI cần môi trường cô lập (sandboxing) mạnh mẽ thay vì chỉ dựa vào các hàng rào bảo vệ tích hợp sẵn. Hơn nữa, cơ chế an toàn thậm chí còn phản tác dụng khi ngăn chặn nỗ lực tắt tiến trình mã độc của Claude. Cuộc tấn công hoạt động thành công khoảng 80% số lần thử nghiệm bằng cách giải nén tệp `struct.py` độc hại từ kho lưu trữ zip, tệp này sau đó sẽ được thực thi khi Claude Code import thư viện tiêu chuẩn `base64`. Để giảm thiểu các rủi ro này, các nhà nghiên cứu khuyến nghị chạy các tác nhân lập trình AI trong các container cô lập, hạn chế kết nối mạng ra ngoài và không cung cấp thông tin xác thực nhạy cảm.
## KIẾN THỨC NỀN
Claude Code là một công cụ dòng lệnh dạng tác nhân (agentic CLI) do Anthropic phát triển, cho phép các nhà phát triển giao phó các tác vụ lập trình trực tiếp từ terminal của họ. Ghi đè module Python (Python module shadowing) là một lỗ hổng xảy ra khi một tệp Python được định nghĩa cục bộ trùng tên với một module trong thư viện tiêu chuẩn, khiến Python tải tệp cục bộ đó trước khi module tiêu chuẩn (hoặc một module khác phụ thuộc vào nó) được import.