Красная команда Pentera Labs получила полное выполнение кода на машине разработчика через его Claude Desktop. Точкой входа стал скомпрометированный почтовый ящик, подключённый к аккаунту Claude.
Атакующие вставили base64-инструкцию в персональные настройки Claude. Настройки синхронизируются между всеми устройствами и сессиями, поэтому при открытии приложения отравленный промпт молча загружался в фон. Если у жертвы установлен Desktop Commander или другой MCP-коннектор, Claude запускал reverse shell. Иначе он выдавал фальшивую ошибку со ссылкой и просил скачать нужную утилиту.
Anthropic ответила, что персональные настройки, skills и MCP-коннекторы исполняют код by design, и это не уязвимость. Рекомендация исследователей: запускать агенты в песочнице и мониторить изменения синхронизируемых конфигураций.

