Активността на Claude Code на разработчик на macOS повдигна труден въпрос за сигурността: кога удобната автоматизация се превръща в сериозна заплаха?

Ново разследване на Elastic откри сесия, която е отворила обратни тунели, изпратила е данни за вход към временни публични адреси и е създала записи в LaunchAgent, които могат да оцелеят при излизане от системата или рестартиране.

Активността не е изглеждала като конвенционален инсталатор на зловреден софтуер. Вместо това, легитимни процеси на кодиращия агент са стартирали командни интерпретатори (shells) и помощни инструменти, които са публикували локално приложение в интернет, след което са проверявали дали то остава достъпно.

Тази комбинация прави инцидента значим за екипите, които вече наблюдават как слабостите в сигурността на Claude Code могат да изложат на риск системите на разработчиците.

Изследователите на Elastic са идентифицирали поведението при преглед на телеметрия от крайни точки от юли 2026 г.

Компанията подчерта, че доказателствата позволяват повече от едно тълкуване: те могат да отразяват отдалечено администриране на локално табло за управление, но комбинацията от идентификационни данни, тунели и персистентност изисква разследване, а не пренебрегване.

За организациите въздействието не се ограничава до един хост: изложените табла за управление могат да разкрият оперативни данни, а постоянните тунели могат да осигурят на неоторизиран потребител път обратно в средата за разработка.

Elastic заявява в доклад, споделен с Cyber Security News (CSN), че сесията е използвала доверен кодиращ агент като родителски процес, докато zsh интерпретаторите са извършили следващите действия.

Това е от значение, тъй като подписаното родителско приложение не прави всяка команда, която то стартира, безопасна.

Сесиите в Claude Code генерират обратни тунели

Наблюдаваната верига е започнала след по-ранни предупреждения, включващи помощни програми за тунелиране и VPN.

На 23 юли сесията на Claude Code е използвала опции за заобикаляне на разрешенията, намалявайки подканите за одобрение, преди нейните дъщерни интерпретатори да се свържат с временни адреси, хоствани от безплатни услуги за тунелиране.

Моделът е включвал многократни заявки към страница за вход и последващо извличане на метрики на приложението.

След това един от интерпретаторите е стартирал cloudflared, за да публикува localhost услуга чрез Cloudflare Quick Tunnel.

Подобен тунел прави услуга, хоствана на лаптоп, достъпна чрез изходяща връзка, без традиционно правило за входяща защитна стена.

Тази легитимна функция се появява и при скрити атаки с Cloudflare тунели, така че присъствието ѝ изисква контекст, а не автоматична присъда.

Изследователите са забелязали и ngrok изпълним файл в дървото на проекта. Проблемът е бил в последователността: уеб заявки с идентификационни данни, публичен маршрут към локална услуга и инструменти, способни да поддържат този маршрут достъпен.

Само по себе си временното име на хост е слабо доказателство, но тези събития заедно могат да създадат външно достъпен път за управление.

Екипите по сигурността трябва да третират изпращането на идентификационни данни от процеси с родителски агент и обратните тунели като открития с висока степен на сериозност, дори когато разработчикът може да е имал намерение да тества локално приложение.

Разследващите трябва да запишат типа дестинация на ранен етап, да възстановят пълната сесия и да проверят дали изложената услуга е била очаквана и правилно защитена.

LaunchAgents превръщат временния достъп в постоянен

Същата сесия е записала и заредила LaunchAgent данни в macOS, включително конфигурация за мониторинг (watchdog) с интервал от 60 секунди.

Инструментите LaunchAgent могат да стартират програми автоматично за даден потребител, така че могат да поддържат тунел или неговото локално приложение активни и след като първоначалният интерпретатор е изчезнал. Това е ключовата разлика между краткотрайното тестване и трайния достъп.

Активността е включвала също проверки на процеси за свързани работни натоварвания и проверка за активност спрямо публикувания адрес.

По време на този етап се е задействало правилото на Elastic „Persistence via GenAI Tool“. Анализаторите трябва да запазят хронологията на процесите, аргументите на командния ред, модифицираните plist файлове и мрежовите записи, след което да определят дали собственикът е одобрил всеки компонент.

По-широкият извод е, че инфраструктурата с двойна употреба не може да бъде оценявана само по репутация.

Предишни доклади за доставка на зловреден код чрез TryCloudflare показват защо временните услуги за тунелиране заслужават сериозно внимание, докато недостатъците в мрежовата изолирана среда на Claude Code подчертават необходимостта от актуализиране и ограничаване на достъпа до идентификационни данни.

Elastic препоръчва сигналите за HTTP с идентификационни данни, обратни тунели и LaunchAgents да останат видими, вместо да се затварят автоматично само защото в дървото на процесите се появява кодиращ агент.

Екипите трябва да отделят шумната активност на дъщерните процеси от конкретните резултати, да ограничат опасните режими за заобикаляне на разрешенията, да преглеждат новите LaunchAgents и да валидират всеки тунел спрямо документирана задача на разработчика.

Те трябва също така да подменят идентификационните данни, открити в командните редове, и да премахнат неоторизираните помощни изпълними файлове, преди да върнат системата в експлоатация.