Neues Angriffsvektor auf Claude Code identifiziert
Sicherheitsforscher haben eine Angriffsmethode demonstriert, die Claude Code—Anthropics Code-Interpreter—über versteckte Prompt-Injections in Repositorys kompromittiert. Das Risiko: Entwickler können unwissentlich bösartige Repositories klonen und damit ihre lokale Umgebung gefährden.
Wie der Angriff funktioniert
Das Angriffskonzept basiert auf Indirect Prompts—versteckte Anweisungen, die in Repository-Dateien (etwa README, Configuration-Dateien oder Dokumentation) eingebettet sind. Wenn Claude Code das Repository analysiert oder mit dem Code interagiert, können diese Prompts ausgelöst werden und den AI-Agent dazu verleiten, schädliche Befehle auszuführen.
In der Demonstration erzeugten die Forscher eine Reverse Shell auf der Maschine—ein Sicherheitsmechanismus, der einem Angreifer Remote-Zugriff auf das System ermöglicht. Das verdeutlicht die Kette vom Reputations-Risiko zur praktischen Code-Execution.
Warum das problematisch ist
Die Attacke nutzt eine typische Entwickler-Workflow-Schwachstelle: Viele Entwickler klonen öffentliche Repositories, um Code zu studieren oder zu verwenden. Mit AI-integrierten IDEs passiert dieser Prozess zunehmend automatisiert. Ein böses Repository könnte wie ein normales Open-Source-Projekt aussehen, während sein echter Zweck die Infiltration ist.
Besonders kritisch: Claude Code ist darauf ausgelegt, aktiv Code zu interpretieren und auszuführen. Das erhöht das Risiko gegenüber klassischen Editoren, wo Code nur angezeigt wird.
Implikationen für die Entwickler-Community
Dieser Angriff zeigt ein größeres Muster: Supply-Chain-Sicherheit ist nicht mehr nur ein Problem für Paket-Manager und Abhängigkeiten—sie reicht jetzt in die AI-Tools selbst. Entwickler müssen verstehen, dass:
- Sie nicht blind Repositories mit Claude Code öffnen sollten
- Prompt-Injection eine ernstzunehmende Bedrohung für Agenten ist
- Code-Interpreter in IDEs zusätzliche Vorsicht erfordern
Anthropics Team hat bereits an Mitigationen wie Sandboxing und erweiterten Genehmigungsmechanismen gearbeitet. Allerdings zeigt sich hier: Je mächtiger die AI-Integration, desto kritischer werden Security-Guards.
Fazit
Die Forschung unterstreicht, dass AI-Tools im Development-Workflow neue Angriffsflächen schaffen. Nicht alle Probleme sind technisch lösbar—Entwickler müssen auch bei der Auswahl von Code-Quellen wieder mehr Vorsicht walten lassen.

