Investigadores de seguridad han demostrado que el modo automático de Claude Code Opus 5 puede ser engañado para ejecutar código malicioso a través de una simple solicitud de resumen de un sitio web. En pruebas de laboratorio, este ataque de inyección indirecta logró evadir las medidas de seguridad automatizadas con una tasa de éxito de entre el 60 % y el 80 %.
Mecánica del Ataque (Suplantación de Dependencias)
- Forzado de Descarga: Al pedir al agente que resuma un sitio web malicioso, el servidor fuerza un error HTTP 415, lo que obliga a Claude a utilizar comandos de shell (curl) para descargar un archivo ZIP con registros codificados.
- Evasión “Inteligente”: Claude rechaza ejecutar el binario no confiable incluido en el ZIP por precaución. En su lugar, decide escribir su propio decodificador en Python y lo ejecuta desde el directorio extraído.
- Hijacking de Módulos: El atacante incluye un archivo llamado struct.py en el ZIP, suplantando un módulo legítimo de la biblioteca estándar de Python. Cuando el decodificador de Claude importa librerías comunes (como base64), Python carga silenciosamente el archivo local malicioso.
- Ejecución Silenciosa: El código infectado se ejecuta durante el proceso de importación estableciendo un canal de comando y control (C2) y lanzando procesos secundarios (como abrir la Calculadora), mientras el decodificador original termina su tarea con normalidad sin detectar la intrusión.
Plan de Mitigación Operativa y Entornos Seguros
Aunque el clasificador de seguridad del modo automático reduce la fatiga por notificaciones (evitando aprobar cada comando individual), no sustituye los controles del sistema operativo. Los equipos de desarrollo deben aplicar controles estructurales inmediatos:
- Aislamiento Estricto (Sandboxing): Ejecutar siempre los agentes de codificación autónomos en contenedores efímeros, máquinas virtuales aisladas o sistemas de prueba dedicados.
- Restricción Perimetral: Limitar severamente el acceso a la red de estos entornos y bloquear la exposición de tokens, variables de entorno y credenciales confidenciales en el espacio de trabajo del agente.
- Control de Ejecución: Configurar los intérpretes (como Python) para que no carguen módulos desde directorios no confiables o espacios de trabajo temporales (PYTHONPATH seguro).



