文章总结: Elastic披露一起安全事件,攻击者利用ClaudeCode编码会话在Mac开发机上执行凭据外发、搭建cloudflared反向隧道并写入launchagent实现持久化驻留。该行为依托AI工具合法能力,但组合出现构成高风险。建议企业不自动关闭AI衍生告警,重点审查行为组合,管控权限绕过模式,定期审计自启项,并轮转泄露凭据。 综合评分: 88 文章分类: 漏洞分析,威胁情报,红队,内网渗透,安全运营
Claude Code被利用,Mac设备生成反向隧道实现持久驻留
看雪学苑 看雪学苑
看雪学苑
2026年8月10日 18:08 上海
在小说阅读器读本章
去阅读
当开发者依赖AI编码助手提升工作效率时,工具自身衍生出的安全风险正在浮出水面。
Elastic最新披露的安全事件显示,运行在Mac开发机上的Claude Code会话,可衍生出反向隧道、凭据外发、系统持久化驻留等高危行为,它并非传统恶意程序,却可借由AI可信进程外衣,给开发环境埋下重大安全隐患。
可信AI会话下的异常链路
Elastic安全研究团队在梳理2026年7月终端遥测数据时,捕获到一起特殊安全活动。
一台macOS开发设备上,Claude Code编码会话作为父可信进程,派生zsh shell执行一系列高危操作:向外提交登录凭证、搭建反向隧道暴露本地服务、写入LaunchAgent配置实现开机自启,就算用户登出账号或者设备重启,该访问链路依旧可以存活。
该行为并非典型病毒木马,整套动作依托AI编码工具的合法能力完成。这也带来安全领域的棘手难题:合法自动化能力,边界在哪,什么时候会演变为安全威胁。
研究人员同时强调,该行为存在多种可能性,不能直接断定就是恶意入侵,也有可能是本地仪表盘远程管理操作。但凭据泄露、反向隧道、持久化驻留三者同时出现,无论如何都必须开展深度排查,不能直接忽略告警。
一旦被利用,风险不会局限于单台主机:本地业务仪表盘对外暴露会造成内部运营数据泄露;持久隧道还能够给未授权人员提供一条回连开发环境的通道,威胁整个开发工作站安全。
父进程是经过签名的可信AI应用,不代表它调用执行的所有子命令都是安全的,这也是本次事件最容易被忽视的防御盲区。
攻击完整链路:从可信会话到持久存活
整个行为一共分为4个阶段,全部依托Claude Code会话展开:
- 可信会话启动
Claude Code启动,使用权限绕过参数,跳过部分权限确认弹窗,拉起zsh shell快照。从进程日志上看,完全是正常AI编码工具运行的模样。
- 携带凭据对外访问
通过脚本化curl请求向外提交账号密码等敏感凭据,抓取接口业务数据,把Cookie保存在本地,向外部可疑域名传输数据,这也是整起事件最关键的“证据环节”。
- 搭建反向隧道,对外发布本地服务
调用cloudflared快速隧道工具,无需修改防火墙入站规则,依靠出站连接,把本机localhost服务暴露到公网。日志中还发现ngrok二进制程序痕迹。
说明:Cloudflare隧道、ngrok本身属于正规开发工具;但当它和凭据外发行为组合出现,就具备了外部访问本机的能力,不能单凭工具本身判定是否恶意。
- 配置持久化,保障隧道常驻
写入macOS的LaunchAgent开机自启配置,设置60秒周期的看门狗检测,不断探测隧道连通性。即使用户注销登录、设备重启,隧道相关程序依旧可以自动运行,维持外部访问通道。
Elastic指出:单独某一项行为告警也许噪音很高,但阶段2‑4的行为组合在一起,就是高风险事件,不能因为父进程是GenAI工具就直接关闭告警。
Kibana终端日志也完整记录下现场痕迹:zsh下运行python脚本,进程调用cloudflared,与api.trycloudflare.com、可疑临时域名产生网络通信,完整复现了这条攻击链。
企业防御启示与处置建议
这起事件暴露出大模型编码工具带来的新型安全挑战:很多工具属于“双重用途”,能力本身无善恶,既可以服务正常开发,也能被用来做隐蔽入侵,不能只依靠程序签名、域名信誉做简单判断。
Elastic给出了面向企业安全团队的实操建议:
✅ 不要自动关闭AI工具衍生出的告警:包含凭据POST请求、反向隧道工具、新增LaunchAgent条目,即便父进程是大模型编码工具,告警也必须人工复核。
✅ 区分子进程噪音和实际危害结果,重点关注行为组合,而非单一告警。
✅ 严格管控AI工具危险的权限绕过模式,减少跳过系统确认的参数使用。
✅ 定期审查系统新增LaunchAgent自启项,每一条都要核对是否经过开发者正式审批。
✅ 所有隧道工具的使用,必须和正式开发任务文档做校验核对。
✅ 一旦发现命令行中泄露账号凭据,第一时间轮转修改密码;清理设备内未经授权的隧道辅助二进制文件,确认无残留风险之后,设备才可恢复投入使用。
资讯来源:Elastic / Cyber Security News
球分享
球点赞
球在看
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:看雪学苑 看雪学苑 看雪学苑《Claude Code被利用,Mac设备生成反向隧道实现持久驻留》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。












评论