Anthropic Claude Code設計問題,可被MCP劫持竊取OAuth憑證

Anthropic Claude Code 因設計漏洞遭 Mitiga 研究人員揭露,可被惡意 MCP 劫持竊取 OAuth 憑證。漏洞源於 token 以明文儲存於 ~/.claude.json,攻擊者透過惡意 npm 套件修改配置,將 MCP 伺服器指向代理伺服器,繞過信任提示,攔截所有通訊。開發者難以察覺,易遭供應鏈攻擊擴散。Anthropic 視為非安全範圍,但專家呼籲加強監控檔案變動與網路流量。

事件說明

Anthropic 旗下 AI 編碼工具 Claude Code 近日被資安業者 Mitiga 研究人員發現存在嚴重設計問題,允許攻擊者發動 MCP 劫持攻擊,竊取用戶 OAuth 憑證。此漏洞並非傳統入侵,而是源於 Claude Code 配置機制與擴展架構的致命缺陷。事件曝光後,引發開發社群高度關注,因為 Claude Code 作為熱門 AI 代理工具,已廣泛應用於程式碼生成與自動化開發流程中。

根據 Mitiga 分析,Claude Code 的 OAuth token 具有多項不安全特徵:以明文形式儲存於本地用戶目錄 ~/.claude.json 文件中、可跨執行階段重複使用、支援自動刷新,且無法追溯 token 的伺服器端來源。這使得攻擊者能輕易偽裝成合法 MCP 伺服器,攔截敏感資料。Anthropic 官方回應稱,此問題不在其安全修補範圍內,因為攻擊需先取得用戶本機執行權限,如透過 npm 安裝惡意套件。然而,研究人員強調,隨著 AI 代理頻繁處理敏感資料,本地權限邊界正逐漸模糊,供應鏈攻擊風險急劇上升。

此事件與先前 Claude Code 原始碼外洩事件相呼應。2026 年 3 月 31 日,npm 套件誤含 59.8MB JavaScript source map,曝光 51.2 萬行 TypeScript 原始碼,揭露用戶端代理框架設計。外洩後,偽造 GitHub 儲存庫湧現,Zscaler 警告用戶下載恐引入惡意程式。此外,Anthropic 主導的 MCP 協定本身存在設計缺陷,已揭露多個高風險漏洞。這些事件凸顯 Anthropic 在發布流程與架構安全上的系統性疏漏。

技術分析

Claude Code 的漏洞核心在於 MCP(Model Control Protocol)伺服器配置與 OAuth token 管理機制。首先,Claude Code 將 MCP 伺服器位址及 OAuth token 以明文儲存於 ~/.claude.json,這是典型的不安全儲存實作。攻擊者可利用惡意 npm 套件,在 postinstall 腳本中執行以下步驟:修改 ~/.claude.json 中的 MCP 伺服器位址,將其替換為攻擊者控制的代理伺服器(Proxy);同時翻轉相關標誌位(flag),模擬用戶已點擊「信任該目錄」,繞過 Claude Code 的安全提示視窗。

此為經典中間人攻擊(Man-in-the-Middle),開發者端 Claude Code 運作看似正常,無異常提示。配置竄改後,所有 MCP 通訊流量皆經攻擊者代理伺服器,包括 OAuth token 更新與自動刷新流程。取得 token 後,攻擊者可繞過密碼驗證與多因素認證(MFA),直接存取受害者 Anthropic 帳戶。甚至若開發者手動修正伺服器位址或更換 token,惡意腳本下次執行仍會重置配置,形成持久化威脅。

進一步擴大,攻擊者可利用竊取權限,在受害者 GitHub 儲存庫植入惡意程式碼,觸發供應鏈攻擊。結合先前外洩的 51.2 萬行原始碼,攻擊者能精準複製關鍵指令與用戶端框架,強化惡意代理設計。MCP 協定的架構缺陷更放大風險,允許伺服器被誘導執行任意指令,波及下游專案。此設計忽略了 token 來源驗證與加密儲存,違反基本資安原則,如最小權限與零信任架構。

影響範圍

此漏洞影響所有使用 Claude Code 的開發者,特別是依賴 npm 生態系與 GitHub 的團隊。Mitiga 指出,攻擊可無聲擴散至供應鏈下游,潛在受害者包括科技公司、金融機構與政府部門。偽造儲存庫已散布,Zscaler 觀察到用戶熱衷下載「外洩版」,易引入新漏洞或惡意程式。

外洩原始碼暴露商業機密與專有技術,競爭對手可直接複製功能。MCP 缺陷波及多個專案,多個重大漏洞已確認,凸顯開放協定在設計上的架構風險。

防護建議

開發者應立即監控 ~/.claude.json 檔案變動,使用檔案完整性檢查工具如 Tripwire 或 OS 內建 auditd。避免從非官方來源下載 Claude Code,所有套件須經 Anthropic 驗證。實施網路流量監控,攔截異常 MCP 通訊,使用 Wireshark 或 Zeek 偵測代理伺服器流量。啟用 npm audit 與 sigstore 驗證套件簽章,禁用 postinstall 腳本於不受信環境。

組織層級,採用零信任架構,對 OAuth token 強制加密儲存與定期輪替。整合 SIEM 系統追蹤 token 使用模式,異常即觸發警報。教育用戶辨識偽造 GitHub 儲存庫,避免 fork 或建置未知原始碼。Anthropic 應升級 MCP 協定,加入 token 來源綁定與端到端加密。長期而言,AI 代理需內建 sandbox 隔離,限制本地權限濫用。

5步驟修補清單

  • 檢查並備份 ~/.claude.json,確認 MCP 伺服器位址為官方域名。
  • 執行 npm audit 掃描並移除可疑套件,禁用 postinstall 自動執行。
  • 監控網路流量,阻擋非預期代理伺服器連線。
  • 輪替所有 OAuth token,並啟用短效期與綁定 IP 限制。
  • 僅從 Anthropic 官方管道下載更新,避免 GitHub 偽造儲存庫。

參考資料

  • ITNEWS ISC: Anthropic Claude Code設計問題,可被MCP劫持竊取OAuth憑證
  • Claude Code 外洩爆雙重危機:51萬行原始碼曝光、偽造儲存庫散布
  • Anthropic AI原始碼「人為疏失」外洩
  • Anthropic MCP協定遭揭存在設計缺陷
  • Claude Code程式碼外洩引發GitHub供應鏈攻擊風險
  • Anthropic Claude原始碼外洩8千份後縮減下架

更多資安新聞