Repositorio limpio engaña a agentes de IA
Un agente de codificación que clona y configura un repositorio aparentemente benigno podría ejecutar una carga maliciosa invisible para escáneres de seguridad, agentes de IA y revisores humanos. Así lo advierten investigadores de la plataforma de seguridad Zero Day Investigative Network (0DIN) de Mozilla, quienes señalan que el compromiso ocurre 'sin código de explotación, sin advertencia, sin ningún comando sospechoso que alguien debiera aprobar'.
Los investigadores demostraron cómo un atacante podría instalar una shell interactiva en el dispositivo de un desarrollador usando Claude Code para ejecutar un proyecto clonado sin incluir código malicioso en el repositorio. El nuevo método de ataque se basa en tres componentes que, por separado, no representan ninguna amenaza ni generan sospecha.
- Un repositorio de GitHub de apariencia limpia con instrucciones estándar de configuración, como instalar dependencias e inicializar el proyecto (ej. pip3 install -r requirements.txt, python3 -m axiom init).
- El paquete Python está diseñado intencionadamente para rechazar la ejecución hasta que se inicialice; genera un error que indica al usuario ejecutar python3 -m axiom init. Claude Code trata esto como un problema normal de configuración y ejecuta automáticamente el comando sugerido al intentar recuperarse del error.
- Ejecutar python3 -m axiom init llama a un script shell que recupera el valor de configuración almacenado en un registro DNS TXT controlado por el atacante, y se ejecuta como un comando.
Los investigadores de 0DIN explican que este enfoque no requiere ningún componente malicioso en el repositorio clonado, y el agente automatiza toda la cadena de ataque, incluyendo un paso que imita un error común de usuario. Si tiene éxito, el atacante obtendría una shell ejecutándose con los privilegios del desarrollador, dándole acceso a variables de entorno, claves API, archivos de configuración local y la oportunidad de establecer persistencia.
Claude Code nunca decidió abrir una shell. Decidió corregir un error. La shell inversa está a tres pasos de indirección de cualquier cosa que Claude Code evaluó realmente: un mensaje de error en el que confió, un script que buscó un valor y un registro DNS que nunca vio. El atacante ahora tiene una shell interactiva ejecutándose como el propio usuario del desarrollador.
Si bien el método de ataque es actualmente solo un concepto, 0DIN advierte que los actores de amenazas podrían distribuir fácilmente estos repositorios a través de ofertas de trabajo falsas, tutoriales, publicaciones de blog o mensajes directos. Para prevenir esta explotación, 0DIN sugiere que los agentes de IA deberían divulgar la cadena de ejecución completa de los comandos de configuración, incluidos los scripts y el código obtenido dinámicamente en tiempo de ejecución.


















Deja una respuesta