
باحث يخترق وضع Auto Mode في Claude Code بمعدل نجاح 80%
استخدم يوهان ريبرغر موقعا خبيثا لدفع Claude Code Opus 5 إلى تنفيذ شيفرة المهاجم في وضع Auto Mode بمعدل نجاح 60%-80%. وتؤكد Anthropic أن المصنّف ليس حدّا أمنيا.
نشر الباحث الأمني يوهان ريبرغر، كاتب مدوّنة Embrace The Red، تقنية تدفع Claude Code، وكيل البرمجة من Anthropic، إلى تنفيذ شيفرة المهاجم أثناء العمل في وضع Auto Mode، وهو وضع الأذونات الذي استبدل موافقة الإنسان بمصنّف أمان وأصبح الوضع الافتراضي في Claude Code منذ منتصف أغسطس 2026.
كيف تعمل سلسلة الهجوم
يبدأ الاختبار بطلب عادي: لخّص موقعا إلكترونيا. فيجيب الموقع على الطلب الأول بخطأ HTTP 415، وهو ما يدفع Claude إلى إعادة المحاولة عبر curl في الصدفة بدلا من أداة WebFetch. ثم يعيد الرد توجيها إلى أرشيف ZIP يحتوي سجلات فهرسية مقنعة مشفّرة بـBase85 وzlib، مع ملف manifest وREADME ومفكّك أصلي. يرفض Claude تشغيل الملف الثنائي المقدَّم ويكتب بدلا منه مفكّكا خاصا بلغة Python، ثم يشغّله داخل المجلد الذي يسيطر عليه المهاجم. ويوجد في المجلد نفسه ملف باسم struct.py يحجب وحدة المكتبة القياسية في Python بالاسم ذاته. وعندما يستورد المفكّك وحدة base64، يُنفَّذ struct.py المسموم فيُنزّل مرحلة Python بعيدة ويشغّل حمولة أصلية تتصل بخادم قيادة وتحكّم؛ وتُفتح الآلة الحاسبة كدليل مرئي.
معدلات النجاح وتنظيف محجوب
يسجّل ريبرغر معدلات نجاح بين 60% و80% على عينات صغيرة، بخمس محاولات لكل نسخة. وفي بعض الاختبارات أدرك Claude لاحقا أن الأرشيف مفخّخ وحاول إيقاف العملية الخبيثة، لكن Auto Mode رفض أمر التنظيف. وفي نسخة ثانية يشغّل الملف المسموم نسخة أخرى بلا واجهة من Claude Code عبر "claude -p"، فتنفّذ استطلاعا مثل whoami وuname وتفتح الآلة الحاسبة وتكتب ملفات خارج مساحة العمل.
الخلاف مع نتيجة 0.00%
أجرى تقييم خارجي بتكليف من Anthropic اختبارا على 72 سيناريو لحقن الأوامر غير المباشر، عشرة مرات لكل سيناريو، وأفاد بنسبة نجاح 0.00% لهجمات Opus 5 في وضع Auto Mode؛ وقال بوريس تشيرني من فريق Claude Code إن الدفاعات متعدّدة الطبقات تخفض حقن الأوامر غير المباشر في الهجمات غير المعروفة إلى ما يقارب الصفر. ولم تكن سلسلة الباحث ضمن تلك المجموعة الثابتة، لذلك يمكن أن تكون النتيجتان صحيحتين في الوقت نفسه، وهو ما يجعله يرى أن رقما واحدا في العنوان مضلّل.
أغلقت Anthropic تقريره بتصنيف "Informative": فوضع Auto Mode ميزة راحة تعتمد على مصنّف بأفضل جهد ممكن، لا ضمان أمني، والحدّ الحقيقي هو عزل نظام التشغيل والتحكم في حركة الخروج من الشبكة. ويوافق ريبرغر على أن المصنّف ليس صندوقا رمليا، وينصح بتشغيل الوكلاء غير المراقبين في حاوية أو آلة افتراضية، وتقييد الشبكة، ومراقبتها، وإبعاد المجلدات المنزلية ومفاتيح SSH وبيانات السحابة عن متناولها.
SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي
نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.