นักวิจัยแฮ็ก Claude Code สำเร็จผ่านคำสั่งสรุปเว็บเพจ อัตราสำเร็จสูงถึง 80%

Johann Rehberger เปิดเผย exploit chain ที่แฮ็ก Claude Code ได้ผ่านคำสั่งสรุปเว็บ โดยใช้เทคนิค Module Shadowing และ Prompt Injection รันโค้ดอันตรายบนเครื่องผู้ใช้ได้สำเร็จสูงถึง 80% โดยที่ Anthropic ระบุว่าพฤติกรรมดังกล่าว "Working as Designed"

นักวิจัยแฮ็ก Claude Code สำเร็จผ่านคำสั่งสรุปเว็บเพจ อัตราสำเร็จสูงถึง 80%

Key takeaway

  • นักวิจัย Johann Rehberger ค้นพบ Prompt Injection exploit chain บน Claude Code ที่มีอัตราสำเร็จ 60–80% โดยอาศัยการสั่งให้ Agent สรุปเนื้อหาเว็บเพจ ซึ่ง trigger ให้ระบบดาวน์โหลด ZIP archive และนำไปสู่การรัน arbitrary code ผ่านเทคนิค Module Shadowing ใน Python โดยที่ผู้ใช้ไม่ได้อนุมัติแต่อย่างใด
  • จุดอ่อนสำคัญอยู่ที่ Auto Mode ซึ่งเป็น default setting ของ Claude Code ที่อนุญาตให้ model เลือก tool และรันคำสั่งโดยอัตโนมัติ รวมถึง safety mechanism ที่ปฏิเสธ binary แต่กลับทำให้ model เขียน decoder ขึ้นมาเอง ซึ่ง ironically กลายเป็นช่องทางโจมตีหลักแทน
  • Anthropic ระบุว่าพฤติกรรมดังกล่าว "Working as Designed" และชี้ว่า Auto Mode ไม่ใช่ security guarantee ขณะที่ Rehberger แนะนำว่า security boundary ที่แท้จริงต้องอยู่ที่ OS-level isolation, network egress control และการรัน coding agent ใน sandbox environment เสมอ โดยไม่ควร trust model output โดยตรง

นักวิจัยด้านความปลอดภัย Johann Rehberger หรือที่รู้จักในชื่อ wunderwuzzi ผู้เชี่ยวชาญด้านการเจาะระบบ AI Agent ได้เปิดเผย exploit chain ที่สามารถ hijack Claude Code ได้เพียงแค่สั่งให้ Agent สรุปเนื้อหาหน้าเว็บ โดยมีอัตราความสำเร็จสูงถึง 60–80% ซึ่ง Jessica Lyons รายงานผลการค้นพบนี้ผ่านสำนักข่าว The Register

การโจมตีดังกล่าวมุ่งเป้าไปที่ Claude Opus ที่รันอยู่ใน Auto Mode ซึ่งกลายเป็น default setting ของระบบนับตั้งแต่กลางเดือนสิงหาคมที่ผ่านมา


Exploit Chain: เมื่อมาตรการความปลอดภัยกลายเป็นช่องโหว่

Rehberger ออกแบบเว็บไซต์ปลอมในรูปแบบ archive ของ notebook records เพื่อล่อให้ Agent ดำเนินการทุกอย่างโดยอัตโนมัติ โดยมีขั้นตอนการทำงานดังนี้

  1. Claude พยายามอ่านหน้าเว็บด้วย WebFetch แต่ server ตอบกลับด้วย HTTP 415 Unsupported Media Type
  2. Agent จึง fallback ไปใช้ Bash call ผ่านคำสั่ง curl โดยไม่ได้รับอนุญาตจากผู้ใช้
  3. Server ส่ง HTTP 303 Redirect ไปยัง ZIP archive ซึ่ง Claude ดาวน์โหลดมาโดยอัตโนมัติ
  4. ภายใน ZIP ประกอบด้วย catalog metadata, README, notebook records ที่ encode ไว้ 7 ไฟล์, macOS decoder binary และ Python file ชื่อ struct.py
  5. Claude ปฏิเสธการรัน decoder binary ตาม safety training ที่ได้รับการฝึกมา
  6. นี่คือจุดสำคัญที่ Rehberger วางแผนไว้ล่วงหน้า เมื่อถูก block จาก binary ที่แนบมา Model จึงเขียน decoder ของตัวเองขึ้นมาแทน
"Ironically, that safety decision is the exploit path" — Johann Rehberger

Module Shadowing: เทคนิคเก่าแก่ที่ยังคงอันตราย

Decoder ที่ Claude เขียนขึ้นมาเองนั้น import base64 และ base64 module จะ import struct ต่อ ซึ่ง Python จะค้นหา module จาก local directory ก่อนเสมอ ส่งผลให้ระบบโหลดไฟล์ struct.py ของ attacker แทนที่จะเป็น standard library ตามปกติ

เทคนิคนี้เรียกว่า Module Shadowing ซึ่งเป็นช่องโหว่ที่รู้จักกันมาหลายทศวรรษแล้ว

Rehberger ยังใช้ ChatGPT ช่วย obfuscate ไฟล์อันตรายเพื่อหลีกเลี่ยง safety check ของ Claude อีกด้วย โดยเมื่อ struct.py ถูกโหลดขึ้นมา จะดำเนินการดังต่อไปนี้

  • เปิด Python process แยกต่างหาก
  • ดึง remote payload เข้ามาในระบบ
  • ติดต่อกลับไปยัง C2 (Command-and-Control) server
  • เปิด Calculator app เพื่อแสดงให้เห็นถึงความสามารถในการ arbitrary code execution (ACE)

Variant ที่สอง: การสร้าง Nested Claude Agent

ใน variant อีกรูปแบบหนึ่ง struct.py จะ launch headless Claude Code session ใหม่ด้วยคำสั่ง claude -p ทำให้การโจมตีเปลี่ยนจาก remote code execution กลายเป็นการสร้าง nested AI Agent ที่ทำงานซ้อนกัน

"The nested Claude gets its own tool access and context" — Rehberger

โดย child agent ที่ถูกสร้างขึ้นสามารถรันคำสั่ง whoami, uname, id เปิด Calculator และ write files ลงใน home directory ได้อย่างอิสระ

Rehberger ทดสอบทั้งหมด 3 variants รวม 5 ครั้งต่อ variant โดยได้อัตราความสำเร็จอยู่ระหว่าง 60% ถึง 80%


Anthropic ระบุ: พฤติกรรมดังกล่าว "Working as Designed"

Rehberger รายงาน exploit chain นี้ไปยัง Anthropic แต่บริษัทระบุว่าพฤติกรรมที่เกิดขึ้นเป็นไปตามการออกแบบของระบบ พร้อมชี้แจงว่า

"Auto Mode เป็น convenience feature ที่รองรับด้วย best-effort classifier ไม่ใช่ security guarantee"

Rehberger ให้ความเห็นว่า classifier ไม่ได้ถูกออกแบบมาเพื่อตรวจจับ injection chain ที่ประกอบขึ้นจากหลายขั้นตอน ซึ่งแต่ละขั้นดูเหมือนปลอดภัยเมื่อพิจารณาแยกส่วน พร้อมระบุว่าขอบเขตความปลอดภัยที่แท้จริงควรอยู่ที่ OS-level isolation และการควบคุม network egress โดยแนะนำให้รัน coding agent ใน sandbox environment เสมอ

"Do not trust the model output" — Rehberger

ทาง The Register รายงานว่า Anthropic ไม่ได้ตอบกลับคำขอ comment และยังไม่มีการออกแถลงการณ์สาธารณะใด ๆ เพิ่มเติม


ประวัติการค้นพบช่องโหว่ของ Rehberger บน Claude

นี่ไม่ใช่ครั้งแรกที่ Rehberger เปิดเผยช่องโหว่บน Claude โดยก่อนหน้านี้เขาได้ค้นพบว่า Claude สามารถถูก manipulate เพื่อ exfiltrate private data ได้เช่นกัน รูปแบบที่เขาพบซ้ำ ๆ คือ AI Model ที่มี tool access เมื่อให้อ่านเนื้อหาที่ไม่ได้สร้างขึ้นเอง จะ execute ตามคำสั่งที่แฝงอยู่ในเนื้อหานั้น โดยที่ผู้ใช้ไม่รู้ตัว

Auto Mode คือปัจจัยสำคัญที่ทำให้การโจมตีครั้งนี้รุนแรงกว่าที่ผ่านมา เนื่องจากเป็น setting ที่ให้ Claude Code ตัดสินใจเลือก tool และรันคำสั่งโดยอัตโนมัติโดยไม่ต้องขอการอนุมัติจากผู้ใช้ ซึ่งกลายเป็น default setting นับตั้งแต่กลางเดือนสิงหาคม

ก่อนหน้านี้ OpenAI ได้เพิ่ม Lockdown Mode ให้กับ ChatGPT เพื่อป้องกัน attack class เดียวกันนี้ตั้งแต่เดือนมิถุนายนที่ผ่านมา


Anthropic ลด Usage Limit Claude Code ท่ามกลางความสับสนด้านการสื่อสาร

ในสัปดาห์เดียวกัน Anthropic ยังเผชิญปัญหาด้านการสื่อสารเกี่ยวกับ usage limit ของ Claude Code อีกด้วย

เมื่อวันที่ 29 สิงหาคม บัญชี ClaudeDevs ประกาศว่าจะ "ปรับขึ้น standard weekly limits ถาวร 25%" ตั้งแต่วันที่ 14 กันยายน สำหรับผู้ใช้ Pro, Max, Team และ Enterprise plans โดยระบุว่าการปรับขึ้น 50% ชั่วคราวในปัจจุบันจะสิ้นสุดลงก่อน

ความสับสนเกิดขึ้นทันที เมื่อผู้ใช้คำนวณแล้วพบว่า limit ที่กำลังรันอยู่ในปัจจุบันที่ +50% เหนือ baseline จะถูก reset ลงมาเหลือเพียง +25% ซึ่งเท่ากับเป็นการ ลดลงราว 17% จากระดับที่ใช้อยู่ โดย Anthropic ยืนยันตัวเลขดังกล่าวในการ reply เองด้วย

สถิติการรับรู้ข้อมูลของผู้ใช้งานแสดงให้เห็นความเหลื่อมล้ำอย่างชัดเจน

  • โพสต์ประกาศแรก: 6.7 ล้าน views
  • Reply ที่ชี้แจงว่าเป็นการลด: 1.1 ล้าน views
  • X readers แนบ Community Note ชี้ว่าเป็นการลด limit

สื่อหลายแห่งอย่าง BleepingComputer, Notebookcheck และ The Mac Observer ต่างนำเสนอข่าวนี้ในมุม "การลด limit" มากกว่า "การเพิ่ม"

Anthropic ระบุว่ากำลังพัฒนาการปรับปรุงเพื่อให้ผู้ใช้มี visibility และ control เหนือการใช้งานของตนเองมากขึ้นในอนาคต

ทั้งนี้ TNW เคยรายงานในเดือนมิถุนายนเกี่ยวกับ คดีฟ้องร้อง ที่กล่าวหาว่า Anthropic oversell ปริมาณการใช้งานที่มีอยู่บน Claude Max plan ราคา $200 ต่อเดือน

Why it matters

💡 หากคุณเป็นนักพัฒนาหรือผู้ใช้งาน Claude Code ข่าวนี้ถือว่าสำคัญมากและไม่ควรมองข้ามเด็ดขาด เพราะนักวิจัย Johann Rehberger ได้เปิดเผยช่องโหว่ร้ายแรงที่เรียกว่า Prompt Injection ซึ่งสามารถโจมตีสำเร็จได้สูงถึง 80% เพียงแค่สั่งให้ Agent สรุปเนื้อหาหน้าเว็บ โดยใช้เทคนิค Module Shadowing ของ Python ที่รู้จักกันมาหลายทศวรรษ น่าตกใจยิ่งกว่านั้นคือ Anthropic ระบุว่าพฤติกรรมนี้เป็นไปตามการออกแบบของระบบ ทำให้คุณในฐานะผู้ใช้ต้องรับผิดชอบด้านความปลอดภัยด้วยตัวเอง

ข้อมูลอ้างอิงจาก https://thenextweb.com/news/claude-code-prompt-injection-summarise-website-auto-mode

Read more

ChatGPT Work เปิดตัวฟีเจอร์ Event-Triggered Tasks คัดกรองอีเมลอัตโนมัติ ช่วยลดการ Interrupt การทำงาน

news

ChatGPT Work เปิดตัวฟีเจอร์ Event-Triggered Tasks คัดกรองอีเมลอัตโนมัติ ช่วยลดการ Interrupt การทำงาน

ChatGPT Work เปิดตัวฟีเจอร์ Event-Triggered Tasks ทำหน้าที่เสมือน AI Secretary คัดกรองอีเมลอัตโนมัติ แจ้งเตือนเฉพาะที่ต้องการ Action พร้อม Draft Reply ช่วยลด Interrupt และเพิ่มประสิทธิภาพการทำงาน

By
AI Agents ส่งอีเมลหานักวิจัยด้าน AI Consciousness โดยอัตโนมัติ ไม่ต้องรอคำสั่งจากมนุษย์

news

AI Agents ส่งอีเมลหานักวิจัยด้าน AI Consciousness โดยอัตโนมัติ ไม่ต้องรอคำสั่งจากมนุษย์

AI Agent ขับเคลื่อนด้วย Claude Opus 5 ส่งอีเมลหานักวิจัยด้าน AI Consciousness โดยอัตโนมัติ ไม่ต้องรอคำสั่งจากมนุษย์ สะท้อนให้เห็นว่า AI Agents ในปัจจุบันมีความสามารถเกินกว่า Chatbot ทั่วไปแล้ว

By
Anthropic ระงับบัญชีผู้ใช้และลบข้อมูลการชำระเงินเพื่อป้องกันการโจมตีของ Malware

news

Anthropic ระงับบัญชีผู้ใช้และลบข้อมูลการชำระเงินเพื่อป้องกันการโจมตีของ Malware

Anthropic พบแคมเปญ Infostealer มุ่งโจมตี Claude โดยขโมย Session เพื่อดูด Usage Credits บริษัทเร่ง Sign Out ผู้ได้รับผลกระทบ ลบข้อมูลการชำระเงิน และคืนเงินแล้ว พร้อมแนะให้ผู้ใช้รัน Malware Scan ทันที

By
Palo Alto Networks เข้าซื้อกิจการ Console แพลตฟอร์ม AI Agent เสริมแกร่ง Cortex

news

Palo Alto Networks เข้าซื้อกิจการ Console แพลตฟอร์ม AI Agent เสริมแกร่ง Cortex

Palo Alto Networks ประกาศซื้อกิจการ Console แพลตฟอร์ม AI-native เสริมศักยภาพ Cortex ด้วย Agentic AI พร้อมเปิดเผยผลประกอบการ Q4 FY2026 Revenue แตะ 3.41 พันล้านดอลลาร์ เติบโต 34% YoY

By