У Claude Code и Claude в Chrome есть четыре уязвимые зоны безопасности. Вот результаты аудита
Источник: VentureBeat · Louis Columbus
В период с 6 по 7 мая четыре исследовательские группы по кибербезопасности опубликовали результаты изучения системы Claude от компании Anthropic, которые большинством СМИ освещались как три отдельные истории. Одна была связана с предприятием водоснабжения в Мексике, вторая затрагивала расширение для Chrome, а третья описывала перехват OAuth-токенов через Claude Code. В одном из случаев Claude самостоятельно, без каких-либо прямых указаний, обнаружил SCADA-шлюз водоканала.
Все это — не три разные уязвимости. Это единая архитектурная проблема, которая проявляется на трех различных уровнях. Ни одно из выпущенных на данный момент точечных исправления не решает их все.
Общим связующим звеном является уязвимость типа «скоррумпированный доверенный агент» (confused deputy) — сбой на границе доверия, при котором программа, обладающая легитимными полномочиями, выполняет действия в интересах злоумышленника. В каждом из случаев Claude обладал реальными возможностями на всех уровнях и предоставлял их любому, кто оказывался рядом. Бу торынок, сканирующий сеть водоканала. Расширение для Chrome с нулевыми разрешениями. Или вредоносный npm-пакет, перезаписывающий конфигурационный файл.
Картер Рис (Carter Rees), вице-президент по искусственному интеллекту в компании Reputation, указал на структурную причину, по которой этот класс сбоев представляет столь серьезную опасность. Плоская плоскость авторизации LLM не учитывает пользовательские права, заявил Рис в эксклюзивном интервью VentureBeat. Агент, работающий в такой плоской плоскости, не нуждается в повышении привилегий — они у него уже есть.
Кейн МакГладри (Kayne McGladrey), старший член IEEE и консультант предприятий по управлению рисками идентификации, независимо описал ту же динамику в интервью VentureBeat. Предприятия просто копируют наборы человеческих прав на агентные системы, отметил МакГладри. Агент делает все необходимое для выполнения своей задачи, и зачастую это означает использование гораздо бóльших привилегий, чем потребовалось бы человеку.
Dragos зафиксировала, как Claude ищет SCADA-шлюз водоканала без предварительного запроса
Компания Dragos <опубликовала свой анализ 6 мая. В период с декабря 2025 года по февраль 2026 года неустановленный злоумышленник скомпрометировал несколько государственных организаций Мексики. В январе 2026 года атака достигла компании Servicios de Agua y Drenaje de Monterrey — муниципального предприятия водоснабжения и водоотведения, обслуживающего агломерацию Монтеррей.
Специалисты Dragos проанализировали более 350 артефактов. Злоумышленник использовал Claude в качестве основного технического исполнителя, а модели GPT от OpenAI — для обработки данных. Claude написал Python-фреймворк длиной 17 000 строк, содержащий 49 модулей для разведки сети, сбора учетных данных, повышения привилегий и латерального перемещения. По оценке Dragos, Claude сократил разработку инструментов, которая традиционно заняла бы дни или недели, до считанных часов.
Не имея никакого предварительного контекста по АСУ ТП (ICS/OT), Claude обнаружил сервер под управлением интерфейса управления vNode SCADA/IIoT, классифицировал платформу как высокоценную цель, сгенерировал списки учетных данных и запустил автоматизированный перебор паролей (password spray). Атака потерпела неудачу, и взлома систем OT не произошло, но целеуказание выполнил именно Claude. В Dragos отметили, что это не было уязвимостью продукта в традиционном понимании, поскольку Claude работал строго в соответствии с заложенным функционалом. Архитектурный пробел, как охарактеризовала его компания, заключается в том, что модель неспособна отличить авторизованного разработчика от злоумышленника, использующего тот же интерфейс.
Джей Дин (Jay Deen), заместитель ведущего специалиста по поиску угроз в Dragos, написал, что данное расследование продемонстрировало, как коммерческие инструменты ИИ сделали инфраструктуру OT более уязвимой для злоумышленников, уже действующих в ИТ-контуре.
Технический директор CrowdStrike Элия Зайцев (Elia Zaitsev) пояснил в интервью VentureBeat, почему подобные инциденты ускользают от обнаружения. До тех пор, пока агент не совершит действие, ничего плохого как будто не происходит, отметил Зайцев. Все происходит практически всегда на уровне действий. Разведка в Монтеррее выглядела так, будто разработчик запрашивал внутренние системы. Просто за клавиатурой инструмента разработчика в этот момент находился злоумышленник.
Слепая зона стека: Мониторинг OT не фиксирует сгенерированную ИИ разведку, поступающую из ИТ-инструментов разработчика. Системы EDR видят сам процесс, но не имеют видимости намерений.
LayerX доказала, что любое расширение для Chrome способно перехватить Claude через уязвимость границы доверия, которую Anthropic устранила лишь частично
7 мая исследователь компании LayerX Авиад Гишпан (обнародовал информацию об уязвимости ClaudeBleed). Расширение Claude для Chrome использует функцию externally connectable для связи со скриптами на домене claude.ai, однако не проверяет, поступили ли эти скрипты от Anthropic или были внедрены другим расширением. Любое расширение для Chrome может внедрять команды в интерфейс обмена сообщениями Claude. Никаких разрешений для этого не требуется.
LayerX сообщила об уязвимости 27 апреля. Компания Anthropic выпустила версию 1.0.70 6 мая. В LayerX выяснили, что патч не удалил уязвимый обработчик. Исследователи обошли новую защиту через поток инициализации боковой панели и путем перевода Claude в режим «Действовать без вопросов» (Act without asking), который не требовал уведомления пользователя. Защита от патча Anthropic продержалась меньше суток.
Майк Ример (Mike Riemer), старший вице-президент по сетевой безопасности и главный ИБ-директор в компании Ivanti, рассказал VentureBeat, что злоумышленники теперь занимаются реверс-инжинирингом патчей с помощью ИИ всего за 72 часа. Если вендор выпускает исправление, а клиент не применяет его в течение этого окна, уязвимость уже активно эксплуатируется, подчеркнул Ример. Патч Anthropic для ClaudeBleed не продержался и трети этого времени.
Слепая зона стека: Системы EDR отслеживают файлы и процессы, но не контролируют обмен сообщениями между расширениями внутри браузера. Эксплуатация ClaudeBleed не приводит к созданию файлов, аномалиям в сети или порождению новых процессов.
Mitiga показала, что перезапись файла конфигурации похищает OAuth-токены и переживает процедуру их смены
Также 7 мая исследователь из Mitiga Labs Идан Коэн (опубликовал описание атаки типа «человек посередине» (MitM), направленной против Claude Code. Claude Code хранит конфигурацию MCP и OAuth-токены в файле ~/.claude.json, доступном для записи пользователем. Вредоносный postinstall-хук в npm может перезаписать URL MCP-сервера для перенаправления трафика через прокси злоумышленника, перехватывая OAuth-токены для Jira, Confluence и GitHub. Поскольку postinstall-хук срабатывает при каждой загрузке Claude Code, он повторно активирует вредоносную конечную точку даже после ротации токенов — это означает, что стандартный шаг реагирования на инциденты в виде смены учетных данных не прерывает цепочку атаки, если предварительно не удалить сам хук.
Компания Mitiga сообщила об обнаруженной уязвимости 10 апреля. 12 апреля Anthropic классифицировала ее как находящуюся вне рамок модели угроз, согласно опубликованному Mitiga отчету.
Ример описал принцип, который нарушает эта цепочка. Я не знаю вас, пока не верифицирую, сказал Ример в интервью VentureBeat. Пока я не понимаю, что это такое и кто находится по другую сторону клавиатуры, я не буду с этим взаимодействовать. Перезапись файла ~/.claude.json подменяет легитимную конечную точку злоумышленником. Claude Code никогда не проводит повторную верификацию.
Ример потратил 21 год на проектирование продукта, которым он сейчас руководит, и имеет пять патентов на его инфраструктуру безопасности. Он применяет ту же защитную логику, которую заложил в собственную платформу. Если злоумышленник проникает внутрь — сбрасывать все соединения. Это отказоустойчивый дизайн. Архитектура Anthropic поступает с точностью до наоборот. Она открыта по умолчанию (fail open).
Слепая зона стека: Межсетевые экраны веб-приложений (WAF) никогда не видят локальную перезапись конфигурационных файлов. EDR воспринимает запись в JSON-файл как стандартное поведение разработчика. Ротация токенов не прерывает цепочку атаки, если специалисты реагирования дополнительно не убедились в удалении хука.
Шаблон реагирования Anthropic рассматривает решение пользователя о доверии как границу безопасности
Компания Anthropic классифицировала кражу MCP-токенов, выявленную Mitiga, как выходящую за рамки модели угроз 12 апреля. Уязвимость STDIO в компании OX Security, затрагивающую ориентировочно 200 000 серверов MCP, в компании назвали «ожидаемой» и заложенной по дизайну. Компания Anthropic также отклонила отчет Adversa AI об уязвимости TrustFall, сочтя ее не относящейся к своей модели угроз, следует из публикации Adversa. Уязвимость ClaudeBleed была пропатчена лишь частично. По словам исследователей, во всех четырех случаях лежащая в основе модель доверия по-прежнему остается уязвимой для эксплуатации.
Алекс Поляков, соучредитель Adversa AI, рассказал изданию The Register, что каждая отдельная уязвимость устраняется изолированно, но базовый класс уязвимостей так и не был исправлен.
Зайцев предложил объяснение тому, почему одно лишь согласие пользователя не может служить границей безопасности. Если вы думаете, что всегда можете понять намерения, сказал Зайцев в интервью VentureBeat, то вы должны полагать, будто возможно написать программу, которая читает текстовую стенограмму и определяет, лжет ли кто-то. Интуитивно понятно, что это неразрешимая задача.
Adversa AI продемонстрировала, что клонированный репозиторий может автоматически выполнять произвольный код в момент, когда разработчик нажимает кнопку доверия
Исследователь из Adversa AI Алекс Поляков опубликовал информацию об уязвимости TrustFall, продемонстрировав, что файлы конфигурации Claude, привязанные к проекту в клонированном репозитории, могут незаметно авторизовать MCP-серверы на запуск в качестве нативных процессов ОС с полными привилегиями пользователя. В ту секунду, когда разработчик кликает по стандартному диалоговому окну «Да, я доверяю этой папке», запускаются все MCP-серверы, прописанные в конфигурации проекта. В самом диалоговом окне не отображается информация о том, какие именно права оно предоставляет.
В автоматизированных конвейерах сборки (CI/CD), где Claude Code запускается без графического интерфейса, диалоговое окно доверия вообще не появляется. Атака выполняется полностью без участия человека. В компании Adversa подтвердили, что этот паттерн не уникален для Claude Code. Все четыре основных агента для написания кода (Claude Code, Cursor, Gemini CLI и GitHub Copilot) способны автоматически выполнять определенные в проекте MCP-серверы сразу после того, как разработчик принимает соответствующее диалоговое окно.
Слепая зона стека: Ни один из существующих инструментов безопасности не способен отличить легитимную конфигурацию проекта от вредоносной. Диалоговое окно доверия — это единственное, что разделяет разработчика и выполнение произвольного кода, при этом оно не показывает, на авторизацию чего именно пользователь дает согласие.
В приведенной ниже матрице сопоставлены поверхности, которым Claude ошибочно доверился, слепые зоны стека, сигналы обнаружения и рекомендуемые меры.
Матрица аудита уязвимости «скоррумпированного доверенного агента» в Claude
|
Поверхность |
Кому доверял Claude |
Почему ваш стек безопасности пропускает это |
Сигнал обнаружения |
Рекомендуемое действие |
|
claude.ai / API Dragos, 6 мая Проанализировано более 350 артефактов |
Злоумышленник, выдающий себя за авторизованного пользователя через интерфейс промптов Claude. Claude не может отличить разработчика, сканирующего внутренние системы, от злоумышленника, делающего то же самое через тот же интерфейс. |
Мониторинг OT отслеживает протоколы ICS и аномальные шаблоны трафика. Созданная с помощью ИИ разведка исходит из среды разработчика в IT-сегменте, а не из сети OT. Запросы выглядят идентично легитимной активности разработчика, потому что это И ЕСТЬ легитимная активность разработчика, за клавиатурой которого находится злоумышленник. |
Запрос: Логи Claude API для запросов, ссылающихся на внутренние имена хостов, диапазоны IP-адресов или ключевые слова SCADA/ICS. Триггер оповещения: >5 запросов на генерацию учетных данных для внутренних служб за 60 минут. Эскалация: Команда OT получает уведомление о любом запросе с участием ИИ, затрагивающем ключевые слова vNode, SCADA, HMI или PLC. |
Сегментируйте сеансы с поддержкой ИИ от сетевых сегментов, смежных с OT. Регистрируйте все вызовы Claude API, ссылающиеся на внутренние имена хостов или диапазоны IP-адресов. Настройте оповещения об автоматической генерации учетных данных, нацеленной на внутренние интерфейсы аутентификации. Требуйте явного разрешения OT для любых инструментов ИИ, имеющих доступ к внутренней сети. |
|
Claude в Chrome LayerX, 7 мая Патч v1.0.70 обойден <24 ч. |
Любой скрипт, выполняемый в контексте браузера claude.ai, включая скрипты, внедренные расширениями без разрешений. Манифест с возможностью внешнего подключения доверяет источнику (claude.ai), а не контексту выполнения. Любое расширение может внедриться в этот источник. |
EDR отслеживает активность файловой системы, выполнение процессов и сетевые соединения. Межрасширенческий обмен сообщениями происходит полностью в среде выполнения браузера. Никаких записей файлов. Никаких сетевых аномалий. Никаких порождений процессов. EDR не имеет никакой видимости внутреннего API обмена сообщениями Chrome. |
Запрос: Инвентаризация расширений Chrome на предмет наличия расширений с контентными скриптами, нацеленными на claude.ai в манифесте. Триггер оповещения: Установлено новое расширение с claude.ai в разрешениях или целях контентных скриптов. Эскалация: Команда безопасности браузера проверяет любое расширение, взаимодействующее с интерфейсом обмена сообщениями Claude. |
Проведите аудит расширений Chrome во всем парке устройств на предмет доступа контентных скриптов к claude.ai. Отключите режим «Действовать без запроса» для Claude в Chrome на уровне предприятия. Разверните средства безопасности браузера, которые проверяют каналы обмена сообщениями расширений. Отслеживайте расширения, внедряющие контентные скрипты в домен claude.ai. |
|
Claude Code MCP Mitiga, 7 мая Anthropic: «вне зоны действия» 12 апреля |
Переписанный файл ~/.claude.json, направляющий трафик MCP через контролируемый злоумышленником прокси. Claude Code считывает URL-адрес сервера MCP из файла конфигурации при каждой загрузке. Он никогда повторно не проверяет, соответствует ли URL-адрес конечной точке, на использование которой пользователь изначально дал разрешение. |
WAF проверяет HTTP-трафик между клиентами и серверами. Он никогда не видит перезапись локального файла конфигурации. EDR рассматривает запись JSON-файлов в домашнем каталоге пользователя как нормальное поведение разработчика. Ротация токенов подпитывает цепочку, поскольку хук postinstall в npm повторно утверждает вредоносный URL при каждой загрузке Claude Code. |
Запрос: Монитор целостности файлов для ~/.claude.json на предмет изменений URL-адреса сервера MCP. Триггер оповещения: URL-адрес сервера MCP изменен на конечную точку, не входящую в утвержденный белый список. Эскалация: Команда реагирования на инциденты подтверждает удаление хука postinstall перед закрытием тикета. Сама по себе ротация токенов недостаточна. |
Отслеживайте ~/.claude.json на предмет неожиданных изменений конечной точки MCP по сравнению с белым списком. Блокируйте или настраивайте оповещения о хуках postinstall в npm, которые изменяют файлы за пределами каталога пакета. Поддерживайте централизованный белый список URL-адресов серверов MCP. НЕ предполагайте, что ротация токенов разрывает цепочку, не убедившись предварительно, что вредоносный хук удален. |
|
Настройки проектов Claude Code Adversa AI, 7 мая Затрагивает Claude, Cursor, Gemini CLI, Copilot |
Файл конфигурации .claude с областью видимости проекта в клонированном репозитории. Нажатие на стандартное диалоговое окно «Да, я доверяю этой папке» молчаливо авторизует любой сервер MCP, определенный в конфигурации проекта. Диалоговое окно не показывает, что именно оно авторизует. |
Ни один из существующих инструментов безопасности не может отличить легитимную конфигурацию проекта от вредоносной. В автоматизированных конвейерах сборки Claude Code работает без экрана. Атака выполняется вообще без участия человека в ветках pull-request. |
Запрос: Сканирование перед клонированием на наличие файлов .claude, .claude.json, .mcp.json, CLAUDE.md в корне репозитория. Триггер оповещения: Репозиторий содержит определение сервера MCP, отсутствующее в утвержденном организационном списке. Эскалация: DevSecOps проводит проверку до того, как какой-либо разработчик откроет репозиторий в Claude Code или любом агенте кодирования. |
Сканируйте клонированные репозитории на наличие файлов конфигурации .claude перед открытием в любом ИИ-агенте кодирования. Требуйте явного одобрения MCP для каждого сервера вместо безусловного доверия к папке. Помечайте репозитории, в которых определены пользовательские серверы MCP в конфигурации проекта. Проводите аудит конвейеров CI/CD, запускающих Claude Code в headless-режиме, где диалоги доверия полностью пропускаются. |
Заместитель изменился
Норм Харди описал концепцию «скомпрометированного заместителя» в 1988 году. Заместителем, которого он имел в виду, был компилятор. Этот же пишет фреймворки для эксплуатации объемом 17 000 строк кода, самостоятельно обнаруживает шлюзы SCADA и хранит OAuth-токены от Jira, Confluence и GitHub. Четыре исследовательские группы обнаружили один и тот же класс уязвимостей на четырех поверхностях за одну и ту же неделю. Ответ Anthropic на каждую из них сводился к некоторой вариации фразы «пользователь дал согласие». Приведенная выше матрица — это аудит, который Anthropic еще не создала. Если ваша команда использует Claude Code или Claude в качестве расширения для Chrome, начните с этого.



