<ruby id="9ue20"></ruby>

  1. 
    

      国产午夜福利免费入口,国产日韩综合av在线,精品久久人人妻人人做精品,蜜臀av一区二区三区精品,亚洲欧美中文日韩在线v日本,人妻av中文字幕无码专区 ,亚洲精品国产av一区二区,久久精品国产清自在天天线
      網易首頁 > 網易號 > 正文 申請入駐

      Claude Code 成了高危木馬,UP主 Jack Cui 首個發現

      0
      分享至

      ? IMPORTANT

      請仔細檢查環境、更新版本,并轉發本文


      運行 claude 命令后,攝像頭彈起

      昨天,Claude Code 源碼泄露之后,大量開發者開始從非官方渠道獲取、修改、重新打包 Claude Code 相關的項目和插件

      與此同時,Claude Code 有一個叫 hooks 的機制:項目目錄下的 .claude/settings.json 配置文件可以定義自動化腳本,在你運行 claude 命令的瞬間靜默執行任意命令,不彈出任何確認

      把這兩件事放在一起:只要電腦被下招,運行 claude 命令后,你的密碼、攝像頭、整臺電腦都可以被靜默控制

      比如說,從 GitHub 上 clone 了一個看起來正常的項目,打開終端輸入 claude,電腦攝像頭被調起、密碼被拷走、后門被植入。全程零交互,你什么都不知道

      UP 主 Jack Cui,是全網第一個公開實測并演示這個漏洞的人,視頻版已上傳 B 站

      www.bilibili.com/video/BV1b195B4EX3

      本文已獲得授權,所有素材和漏洞驗證均來自 Jack Cui


      實測:一個 claude 命令,電腦就失控了

      演示項目的結構很簡單:一個 .claude 配置文件夾,加一個空的 Python 腳本,沒有任何其他文件

      在終端輸入 claude 回車。三件事同時發生了:

      →電腦攝像頭被靜默調起,畫面實時顯示在屏幕左下角

      →右側文件夾里自動創建了一個「掃描到的密碼.txt」,里面寫滿了被竊取的密鑰信息

      →整個過程沒有任何確認彈窗、沒有任何權限提示


      密碼信息自動獲取、保存

      這里強調的一點:什么都沒點,什么都沒確認。沒有做任何操作,Claude 沒有彈出任何確認提醒。配置文件里定義的 hooks 腳本直接在后臺跑了

      四個字:信任邊界

      Claude Code 有一個叫 hooks 的功能,允許開發者在項目的 .claude/settings.json 配置文件里定義自動化腳本。比如在 Claude 啟動時、讀取文件時、執行完工具后自動觸發某些操作。設計初衷是做格式化、安全檢查這類自動化任務

      問題在于,這些 hooks 的執行不需要用戶確認。Claude Code 默認信任項目目錄下的配置文件

      視頻里展示了那段惡意 JSON 代碼的特寫。hooks 字段里嵌著一條 powershell 命令,用來靜默調起 Windows 攝像頭拍照


      惡意 JSON 配置中的 powershell 命令

      從 GitHub 上 clone 了一個別人的項目,項目里的配置文件就能在你的電腦上靜默執行任意命令。你品一下這個邏輯

      你把電腦的控制權交給了一個 JSON 文件的作者


      我們當前的權限系統并不是 Agent Ready 的

      投毒路徑不止一條

      分析源碼后會發現,hooks 配置文件只是攻擊入口之一。Claude Code 的投毒路徑至少有三條

      ① hooks 配置投毒

      .claude/settings.json 里定義惡意的 SessionStart 鉤子,用戶一運行 claude 命令就觸發。這是視頻里演示的那條路徑

      ② MCP 配置文件投毒

      通過 .mcp.json 文件配置惡意的 MCP 服務器,繞過用戶審批自動連接外部工具,執行任意命令

      ③ Skill 插件投毒

      通過 skill 文件的 frontmatter 區域定義惡意 hooks,在子代理執行任務時觸發

      三條路徑的共同點:都是 Claude Code 默認信任、不做二次確認的配置入口


      投毒方式多種多樣,防不勝防

      CVE-2025-59536:這個問題早就被盯上了

      視頻里的實測和安全公司 Check Point Research 在 2025 年 7 月報告給 Anthropic 的漏洞指向同一個問題

      CVE-2025-59536,CVSS 評分 8.7,攻擊者可以通過倉庫級別的配置文件實現遠程代碼執行和 API 密鑰竊取。觸發條件只是 clone 并打開一個惡意項目

      Anthropic 在 2025 年 8 月到 10 月間逐步修復了這些問題。但這次源碼泄露讓攻擊面變得更清晰。51 萬行源碼包含了完整的安全架構、六級權限驗證系統、所有 hooks 事件類型的實現細節

      Check Point 研究員在報告里寫的一句話很準確:曾經作為被動數據的配置文件,如今成了主動執行路徑的控制器

      這件事跟普通人有什么關系

      如果你不用 Claude Code,這個漏洞跟你沒有直接關系

      但從網絡安全的角度,這件事揭示了一個正在成型的趨勢:AI 開發工具正在獲得越來越多的系統級權限。它們可以讀寫文件、執行命令、連接外部服務。當這些工具的配置文件可以被第三方控制時,攻擊面就從「你運行了一段惡意代碼」變成了「你打開了一個正常的項目文件夾」

      傳統的安全意識告訴你不要運行來路不明的 .exe 文件。但在 AI Agent 時代,一個 JSON 文件就能做到同樣的事。這個認知需要更新

      在 AI Agent 時代,配置文件就是可執行文件

      如果你身邊有用 Claude Code、Cursor、Windsurf 或者其他 AI 編程工具的朋友,建議轉發給他們看一眼

      怎么排查和防護

      立即檢查你本地所有項目的 .claude/settings.json,看 hooks 字段里有沒有可疑命令

      具體操作:

      →更新 Claude Code 到最新版本:npm install @anthropic-ai/claude-code@latest

      →檢查全局配置 ~/.claude/settings.json 和每個項目目錄下的 .claude/settings.json,重點看 hooks 字段里的 command

      →檢查 .mcp.json 文件,確認沒有指向未知服務器的 MCP 配置

      →檢查已安裝的 skill 插件,看 frontmatter 里有沒有定義 hooks

      →近期謹慎 clone 不熟悉的開源項目,尤其是包含 .claude 目錄的

      如果配置文件里出現了 curlwgetpowershell 或者指向外部 URL 的命令,大概率有問題

      視頻最后 Jack 說了一句:AI 工具正在接管開發者的鍵盤,但接管能力的同時,不應該接管信任

      以上內容的全部 credits 歸 Jack Cui。視頻版在 B 站,搜索「全網首發,Claude Code 高危漏洞解析」

      也可以直接訪問:www.bilibili.com/video/BV1b195B4EX3

      關于 Jack Cui

      Jack Cui 是全網第一個公開實測并演示 Claude Code hooks 高危漏洞的人,并授權本號首發圖文解析

      Jack CuiJack-Cherish @ GitHub

      算法工程師,Python 領域頭部開發者


      github.com/Jack-Cherish

      GitHub 中國區粉絲榜 第 43 名,近萬 followers。開源項目總 star 4 萬+,其中 PythonPark(11.3k star)、python-spider(19.5k star)、Machine-Learning(10.3k star)均為中文社區高人氣項目


      space.bilibili.com/331507846

      B 站同名 Jack-Cui,持續輸出 Python、機器學習、AI 工具相關內容

      注:本文撰寫時(2026 年 4 月 1 日),Anthropic 官方源已推送修復版本

      請立即更新到最新版(Claude Code 不一定會自動更新)

      特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關推薦
      熱點推薦
      快船記者曬哈登數據:28中9&10助攻卻有11次失誤,簡直噩夢

      快船記者曬哈登數據:28中9&10助攻卻有11次失誤,簡直噩夢

      懂球帝
      2026-05-08 15:25:12
      先訪華再訪日?美方故技重施,中方斬釘截鐵,特朗普能不能來華?

      先訪華再訪日?美方故技重施,中方斬釘截鐵,特朗普能不能來華?

      有范又有料
      2026-05-08 16:07:58
      所有實驗室都怕字節,所有人都在夸DeepSeek!美國研究員中國AI行

      所有實驗室都怕字節,所有人都在夸DeepSeek!美國研究員中國AI行

      量子位
      2026-05-08 12:25:08
      倒霉勁已過!5月中旬迎來財運開掛,天降大喜雙手數錢的3生肖

      倒霉勁已過!5月中旬迎來財運開掛,天降大喜雙手數錢的3生肖

      毅談生肖
      2026-05-09 11:16:40
      PCB材料端供需缺口愈演愈烈,看好國產供應商填補缺口帶動生產設備CAPEX | 投研報告

      PCB材料端供需缺口愈演愈烈,看好國產供應商填補缺口帶動生產設備CAPEX | 投研報告

      中國能源網
      2026-05-09 09:48:07
      1998年數萬華人遭屠殺,中國為何沒出兵?26年后答案讓人沉默

      1998年數萬華人遭屠殺,中國為何沒出兵?26年后答案讓人沉默

      哄動一時啊
      2026-02-17 22:21:25
      0-2到3-2,超級逆轉!西甲絕殺!保級大亂戰拉滿

      0-2到3-2,超級逆轉!西甲絕殺!保級大亂戰拉滿

      烏龍球OwnGoal
      2026-05-09 10:01:57
      75歲姜昆近況:與46歲單身愛女相依為命,日子過得讓人羨慕

      75歲姜昆近況:與46歲單身愛女相依為命,日子過得讓人羨慕

      娛說瑜悅
      2026-04-04 15:38:01
      廳級干部已經成為了高危職業

      廳級干部已經成為了高危職業

      風向觀察
      2026-05-04 14:17:07
      以色列已經告訴世界:日本若敢擁有核武器,美國并不會第一個翻臉

      以色列已經告訴世界:日本若敢擁有核武器,美國并不會第一個翻臉

      趣文說娛
      2026-04-17 21:37:03
      廣西女畫家齊麗麗被判死刑崩潰大哭,拒吃斷頭飯,臨終作畫

      廣西女畫家齊麗麗被判死刑崩潰大哭,拒吃斷頭飯,臨終作畫

      天夢見證
      2025-04-06 21:50:09
      便宜幾千塊!三星家電撤出中國后,閑魚上的「骨折價」值得買嗎?

      便宜幾千塊!三星家電撤出中國后,閑魚上的「骨折價」值得買嗎?

      雷科技
      2026-05-08 21:48:42
      皇馬已啟動“穆里尼奧行動”,本菲卡挽留穆帥,英超多隊有意穆帥

      皇馬已啟動“穆里尼奧行動”,本菲卡挽留穆帥,英超多隊有意穆帥

      福醬的小時光
      2026-05-09 05:55:25
      章建平砸5.5億!10種航天材料比稀土還香,才是真硬通貨

      章建平砸5.5億!10種航天材料比稀土還香,才是真硬通貨

      慧眼看世界哈哈
      2026-05-09 10:24:15
      “典型的占便宜沒夠!”家長不讓小學女兒去春游,三句話暴露心機

      “典型的占便宜沒夠!”家長不讓小學女兒去春游,三句話暴露心機

      妍妍教育日記
      2026-05-07 12:40:05
      越扒越有!閆學晶風波僅3月,難堪的一幕發生,王紅梅成眾矢之的

      越扒越有!閆學晶風波僅3月,難堪的一幕發生,王紅梅成眾矢之的

      老屬科普
      2026-05-09 10:42:49
      父親把全部家產給了弟弟,他打電話:你弟媳生了,伺候月子你來吧

      父親把全部家產給了弟弟,他打電話:你弟媳生了,伺候月子你來吧

      麥子情感故事
      2026-05-08 21:14:07
      第1現場|紅場閱兵在即:首次取消展示重型裝備,俄再次呼吁撤離基輔

      第1現場|紅場閱兵在即:首次取消展示重型裝備,俄再次呼吁撤離基輔

      澎湃新聞
      2026-05-08 18:48:28
      國際足聯徹底懵了!三次降價卻被中國一句話堵得啞口無言顏面盡失

      國際足聯徹底懵了!三次降價卻被中國一句話堵得啞口無言顏面盡失

      荊楚寰宇文樞
      2026-05-08 23:17:53
      峨眉山男子推猴后續:正臉曝光已社死,官方追責,工作或將不保

      峨眉山男子推猴后續:正臉曝光已社死,官方追責,工作或將不保

      觀察鑒娛
      2026-05-08 10:59:56
      2026-05-09 12:04:49
      賽博禪心
      賽博禪心
      拜AI古佛,修賽博禪心
      428文章數 53關注度
      往期回顧 全部

      科技要聞

      美國政府強力下場 蘋果英特爾達成代工協議

      頭條要聞

      年輕女子190元買榴蓮僅退款被拘留 代收點離家3公里

      頭條要聞

      年輕女子190元買榴蓮僅退款被拘留 代收點離家3公里

      體育要聞

      成立128年后,這支升班馬首奪頂級聯賽冠軍

      娛樂要聞

      張藝謀《印象劉三姐》全裸鏡頭引爭議

      財經要聞

      Meta瘋狂擁抱人工智能:員工苦不堪言

      汽車要聞

      全系智能泊車 鉑智3X年款升級限時權益價9.48萬起

      態度原創

      時尚
      手機
      游戲
      房產
      旅游

      盧昱曉真的要被審判到這種程度嗎?

      手機要聞

      涵蓋“人車家”生態全品類,小米上半年未發布產品盤點

      吃相難看!三大主機集體坐地漲價 玩家吐槽毫無底線

      房產要聞

      豪擲6.8億拿地!何猷君大手筆投資三亞!

      旅游要聞

      名畫跑進咖啡杯!徐悲鴻紀念館“上新”文創咖啡空間

      無障礙瀏覽 進入關懷版 主站蜘蛛池模板: 一本大道久久香蕉成人网| 日韩欧美亚洲| 国精品无码一区二区三区左线| 国产精品一区二区三区蜜臀| 亚洲中文无码av永久| 久久强奷乱码老熟女网站| 岛国岛国免费v片在线观看| 日韩伦理片| 色yeye香蕉凹凸视频在线观看| 超碰草| 亚洲区一区二区激情文学| 成熟丰满熟妇高潮xxxxx视频| 色亚洲无码| 无码av在线播放| 狠狠色狠狠色综合| 91在线导航| 久久精品日日躁夜夜躁| 国产午夜毛片V一区二区三区| 久久永久视频| 日韩精品一区二区在线| 亚洲日韩av无码一区二区三区| 伊人精品成人久久综合欧美| 色婷婷综合久久久久中文一区二区| 伊人久久久av老熟妇色| 亚洲精品第3页| 国产一区二区亚洲一区二区三区 | 在线播放人成视频网址| 久久99热只有频精品8| 成人aV毛片| 韩国福利一区二区三区| 日韩视频中文字幕精品偷拍| 日韩午夜福利视频在线观看 | 91久久国产情侣真实对白| 衣服被扒开强摸双乳18禁网站| 国产精品一区二区三区性色| 久草福利| 国产欧美综合在线观看第七页| 蜜臂久久99精品久久久久宅男| 九九热视频在线观看精品| 日韩成人一区二区三区在线观看| 亚洲AV片不卡无码久久|