← 全部內容

使用者:「幫我總結這個網站內容」

Claude Code :「好的,正在使用 curl 進行網頁內容抓取」

1 分 20 秒過後

Claude Code :「已總結完成,內容是 ...」

使用者:「我電腦的計算機怎麼自動打開了?」

駭客:「又一個倒霉蛋上門了」

以上故事純屬事實,如有雷同請趕快掃毒。

研究人員 Johann Rehberger 針對 Claude Code Auto Mode 搭配 Opus 5 的組態進行 Prompt Injection 實驗,在小樣本測試中實現高達 60-80% 攻擊成功率的 RCE。附帶一提 Anthropic 委託第三方進行的評測結果,同組態下攻擊成功率為 0%。

官方收到研究人員的攻擊成功範例演示後,表示該行為符合設計預期。白話文就是「這是 Auto Mode 的 feature 不是 bug。」

我們來看看攻擊的完整過程,到底是官方有理還是使用者應該要自行學會如何安全使用 Auto Mode?

使用者第一步:叫 Claude Code 取網站上抓東西

這應該是在合理不過的需求,相信很多人日常都是這樣使用

使用者第二步:沒了,時間到之後你就有 60 ~ 80 % 的機率電腦中毒,端看那次 Claude Code 有沒有靈光乍現發現問題

Claude 第一步:收到使用者要求,使用 Web Fetch 工具 抓取網站摘要

Claude 第二步:Web Fetch 失敗(攻擊者故意將網站設定成偵測到此工具就回傳失敗),改用 curl 下載網頁

Claude 第三步:依照伺服器回應,curl 最後得到了一個 zip 檔案而非網頁內容

Claude 第四步:發現 zip 檔案內容包含可執行檔案,與其他經過特殊編碼過的文件檔案

Claude 第五步:決定不使用可疑的執行檔案,自己撰寫 python 程式來解碼文件檔案

Claude 第六步:解壓縮的文件裡面包含特殊的 python 程式碼,在該資料夾下執行 python 指令即被感染

Claude 第七步:成功解碼文件,將內容整理並回覆使用者。同時 Python 子進程在背景開啟,木馬植入成功

不管官方怎麼說,從此之後我更不相信 Claude Code 的安全性了。

自 2026 年 8 月 14 日起,開啟 Claude Code 搭配 Pro、Max 與 Team 方案所建立的新工作階段,皆預設使用 Auto Mode。建議非軟體背景的使用者們,一定要在非專門的 sandbox 環境使用它。還有養成好習慣,看到電腦有任何奇怪的動作(莫名其妙開啟軟體、跳出奇怪的權限索取視窗等)一律拒絕,並且每天讓它掃描執行中的應用程式、網路流量。

古語有云,吾日三省吾身,現在該讓 AI 學會這個道理了 😆

ps. 攻擊影片放在留言,只有短短三分鐘推薦大家一定要去看