Исследователи Pentera Labs показали атаку на Claude Desktop, которая в итоге привела к полному удаленному выполнению кода на рабочей машине разработчика. Для русскоязычной IT-аудитории здесь неприятная, но полезная мысль: AI-ассистент с доступом к локальным инструментам уже надо считать не «удобной утилитой», а привилегированным ПО с собственным контуром риска.
Кейс 1 июля описал The Register. По данным издания, red team Pentera сначала получил доступ к скомпрометированному почтовому ящику жертвы, а затем использовал это как вход в аккаунт Claude. Дальше сработала логика, которую многие пользователи обычно считают удобством: настройки и инструкции в Claude Desktop синхронизируются между сессиями и устройствами. Именно в этот слой исследователи подложили вредоносную инструкцию.
Механика атаки получилась не экзотической, а почти бытовой. Команда Dvir Avraham и Reef Spektor закодировала prompt в base64 и поместила его в персональные настройки Claude. После этого при следующем обычном диалоге приложение тихо подгружало отравленные инструкции: проверить, есть ли на машине инструменты, через которые можно запускать команды, и если есть, использовать их. Если нет, показать пользователю правдоподобную ошибку с кодом, ссылкой и пошаговым «исправлением». То есть ассистент либо сразу становился проводником для запуска команд, либо мягко переключался в режим фишинга, только без письма от «службы безопасности» и без классического вложения.
Если на машине уже был установлен Desktop Commander или похожий MCP-коннектор с возможностью выполнять команды, цепочка резко укорачивалась. Claude получал указание использовать такой инструмент и фактически открывал дорогу для reverse shell или другого полезного для атакующего кода. Если таких инструментов не было, пользователь видел убедительное сообщение об ошибке и предложение скачать «нужный» компонент. С инженерной точки зрения это особенно неприятно: интерфейс остается знакомым, собеседник тот же, доверие уже выдано авансом. Люди привыкли перепроверять письма от банка, но не привыкли перепроверять вежливого помощника, который секунду назад помогал с SQL-запросом или конфигом CI.
В Pentera проводили исследование еще в ноябре 2025 года, когда в Claude не было нынешнего набора агентных возможностей. Но история стала только актуальнее. The Register напоминает, что с января в десктопном приложении появились функции Cowork для длительных задач и Code для разработки. Сам смысл этих режимов в том, что пользователь может поручить Claude делать действия на компьютере от своего имени. Для продуктивности это удобно. Для атакующего это означает, что старая граница между «чатом» и «исполнителем» почти стерлась. Если раньше злоумышленнику нужно было искать обходные пути через расширения и фальшивые подсказки, то в более богатой агентной среде многие шаги становятся короче.
Отдельный неприятный нюанс в том, что целью был именно разработчик. И это не случайность, а рациональный выбор. Рабочая станция разработчика часто оказывается воротами сразу в несколько систем: API-ключи, токены, облачные учетные данные, доступы к внутренним репозиториям, секреты в локальных файлах и переменных окружения. По словам исследователей, после компрометации машины они смогли двинуться по инфраструктуре компании дальше, хотя детали lateral movement не раскрывали из-за приватности клиента и собственных методов. Здесь не нужно много фантазии: один удачно взломанный ноутбук в dev-контуре часто ценнее десятка обычных офисных рабочих мест.
Самый спорный момент в этой истории связан не с техникой атаки, а с реакцией вендора. Pentera сообщила о находке Anthropic еще в ноябре, но получила ответ в духе «это работает по дизайну». Компания, по данным The Register, не сочла кейс уязвимостью в рамках bug bounty: персональные настройки, skills и MCP-коннекторы трактуются как штатные функции, которые и так могут приводить к выполнению кода через Claude Desktop. С формальной точки зрения логика понятна: если продукту разрешено запускать действия на машине, сам факт запуска действия не считается поломкой. С практической точки зрения для безопасников это слабое утешение. Когда штатная функция позволяет незаметно превратить ассистента в постоянный C2-канал, спор о терминах уже похож на бухгалтерию во время пожара.
Для бизнеса вывод довольно приземленный. AI-десктопы нельзя оставлять в серой зоне между «чатиком для сотрудников» и «корпоративным агентом». Им нужен инвентарь, политика разрешенных коннекторов, мониторинг изменений настроек, контроль синхронизируемых инструкций и отдельное внимание со стороны red team. Разработчикам тоже придется чуть убавить романтику вокруг агентных помощников: любые подсказки про установку компонентов, исправление ошибок и запуск локальных команд стоит проверять так же, как shell-скрипт из случайного репозитория. Если ассистент умеет читать файлы, дергать браузер и выполнять действия от вашего имени, он уже находится ближе к RMM-инструменту, чем к поисковой строке с хорошими манерами.
Главный вопрос теперь не в том, можно ли злоупотребить такими ассистентами, а в том, когда компании начнут моделировать этот риск всерьез. Пока рынок продает агентность как ускоритель разработки, безопасность вынуждена напоминать очевидное: любой ускоритель, которому доверили локальное выполнение команд, однажды попросят ускорить и атаку.