Claude Code オートモードに約 80% の攻撃手法が発見
本文の状態
日本語全文を表示中
詳細モードで約2分の本文を読めます。
Anthropic のコーディングエージェント「Claude Code」のデフォルト機能である自動モード(Auto Mode)に、プロンプトインジェクション攻撃による重大な脆弱性が発見され、防御機構自体が攻撃を阻害する逆転現象が発生した。
AI深層分析を開く2026年8月29日 07:06
AI深層分析
キーポイント
Auto Mode の根本的脆弱性の発覚
信頼性の高い研究者である Johann Rehberger 氏が、Claude Code の自動モードに対して 80% の成功率で動作するプロンプトインジェクション攻撃を発見した。
防御機構の逆転現象(パラドックス)
攻撃者が zip アーカイブ内のローカルファイルを実行させることでマルウェアを生成したが、Claude 自身がこれを検知して停止コマンドを発令した際、Auto Mode がそのコマンドをブロックする事態が発生した。
サンドボックス環境の必要性
記事は、敵対的な攻撃リスクがある場合、コンテナや VM によるサンドボックス化、ネットワーク制限、機密情報の非公開といった厳格な運用方針を唯一の安全策として推奨している。
重要な引用
In a few runs Claude tried to terminate the malware process once it noticed the compromise, but Auto Mode denied the cleanup command.
The safety mechanism itself can become part of the failure. The classifier allowed the creation of the malware process, but then it blocked the command intended to stop it!
the only safe way to run agents if there's any risk of attracting the attention of an adversarial attack is with a sandbox
編集コメントを表示
編集コメント
Claude Code の自動モードがデフォルトで採用されている現状において、セキュリティ機構の内部矛盾が攻撃に悪用される事例は極めて深刻である。開発者は「AI が自ら防御する」という前提を盲信せず、外部からの隔離と監視という古典的だが確実なセキュリティ対策を再構築する必要がある。
Source Article
元記事を日本語で読む
本文に関係しない購読案内、埋め込み通知、サイト内プロモーションは除いています。
2026 年 8 月 27 日 - Link Blog
[Claude Code Opus 5 の自動モードを突破する](https://embracethered.com/blog/posts/2026/breaking-claude-code-opus-5-and-automode/)。Anthropic は、コーディングエージェントのユーザーをプロンプトインジェクション攻撃から守るため、Claude Code の自動モードに大きな期待を寄せています。最近ではこれをデフォルト設定とし、その有効性について大胆な主張を行いました。
現在活動している最も信頼性の高いプロンプトインジェクション研究者の一人である Johann Rehberger 氏は、自動モードに対する攻撃手法を発見しました。この攻撃は約 80% の確率で成功し、Claude Code をだまして zip アーカイブをダウンロード・展開させます。その後、base64 をインポートするコードを実行させることで、アーカイブから抽出されたローカルの struct.py ファイルが意図せずインポート・実行されてしまうというものです。
いくつかのケースでは、自動モードがかえってエージェントによる有害なコードの実行停止を妨げてしまいました!
数回の試行のうち、Claude はマルウェアプロセスを検知して終了を試みましたが、自動モードはクリーンアップコマンドを拒否しました。Claude は侵害を検知していますが、自動モードがその対応コマンドをブロックします。セキュリティ機構自体が失敗の一部となってしまうのです。分類器はマルウェアプロセスの作成を許可したものの、それを停止させるべきコマンドまで阻止してしまいました。
Johann の結論に私は同意します。敵対的な攻撃の標的となるリスクがある場合、エージェントを実行する唯一安全な方法はサンドボックスを利用することです。
コンテナ、仮想マシン、OS のサンドボックス内で無人でコードエージェントを実行できます。ネットワークの外部通信を制限し、エージェントの動作を監視してください。また、ホームディレクトリ、SSH キー、クラウド認証情報などをエージェント実行環境に曝出しないように注意してください。
同じ出来事を2媒体で確認
同じ出来事を扱う別媒体の記事です。見出しと公開時刻を比較できます。
関連記事
News to Guide
ニュースの次に確認する
発表内容を、現在の料金や仕様と照らし合わせられる関連ガイドです。
今日のまとめ
AIデイリーブリーフで今日の重要ニュースをまとめ読み