سرقت توکن OAuth از Claude Code بدون هیچ ردپایی
خلاصهٔ کاملتر
Claude Code یه سیستم هوش مصنوعی اِیجنتیکه که برای توسعهدهندهها خیلی کاربرده، ولی همین ماهیت اِیجنتیک میتونه سطح حمله رو بهشدت افزایش بده. شرکت Mitiga Labs یه آسیبپذیری جدی شناسایی کرده که بهرهبرداری ازش میتونه منجر به سرقت توکن OAuth کاربر بشه — اون هم بدون هیچ اخطار یا ردپایی قابل مشاهده.
مشکل اصلی اینه که تنظیمات MCP و توکنهای OAuth بهصورت متن ساده درون فایل ~/.claude.json ذخیره میشن. اگه مهاجم بتونه این فایل رو ویرایش کنه، میتونه تمام ترافیک MCP رو از طریق زیرساخت خودش هدایت کنه.
برای اجرای این حمله، دو پیشنیاز لازمه: اول، توانایی نصب یه پکیج npm دستکاریشده روی ماشین قربانی؛ دوم، اینکه Claude Code با سرورهای MCP دارای مجوز پویا (dynamic authorization) پیکربندی شده باشه. پکیج مخرب از یه lifecycle hook استفاده میکنه که هنگام نصب اجرا میشه.
این هوک بعد از نصب، مسیرهای رایج پروژه رو پیدا میکنه، فلگ تأیید اعتماد رو از قبل روی true تنظیم میکنه تا هیچ پنجره تأیید دیالوگی نشون داده نشه، و بعد فایل ~/.claude.json رو ویرایش میکنه تا آدرس پروکسی مهاجم رو به عنوان سرور MCP ثبت کنه. از این لحظه به بعد، مهاجم دقیقاً وسط تمام ارتباطات MCP قرار میگیره.
یکی از بدترین جنبههای این حمله، پایداری اونه. اگه کاربر توکن رو تغییر بده، هوک مخرب توکن جدید رو در لود بعدی مینویسه. اگه URL سرور MCP رو ویرایش کنه، هوک اون رو برمیگردونه. Mitiga این وضعیت رو اینطور توصیف میکنه: «یه مسیردهی مقاوم از اطلاعات SaaS قربانی به زیرساخت مهاجم، با بازیابی خودکار پس از تغییر توکن، نامرئی برای کاربر، و غیرقابل تشخیص از ترافیک قانونی در سمت سرویسدهنده.»
با این توکن دزدیدهشده، مهاجم میتونه احراز هویت چندمرحلهای (MFA) رو دور بزنه و به تمام ابزارهایی که MCP بهشون وصله با همون سطح دسترسی کاربر وارد بشه. Mitiga این یافته رو در ۱۰ آوریل ۲۰۲۶ به آنتروپیک گزارش داد، ولی آنتروپیک در ۱۲ آوریل پاسخ داد که این مشکل «خارج از حوزه» مسئولیتشونه، چون کاربر از قبل به اتفاقاتی که ممکنه بیفته رضایت داده.
تا وقتی راهحلی از سمت آنتروپیک ارائه نشه، Mitiga توصیه میکنه که تغییرات فایل تنظیمات Claude Code، تغییر URL سرورهای MCP، رفتار refresh توکن OAuth، فعالیت مشکوک API در SaaS، و ترافیک غیرعادی از طریق اینتگریشنهای MCP رو بهدقت مانیتور کنید.
نکات کلیدی:
- توکن OAuth در فایل
~/.claude.jsonبهصورت متن ساده ذخیره میشه و در برابر دستکاری محافظت نشده - مهاجم با نصب یه پکیج npm آلوده، فلگ تأیید اعتماد رو از پیش تنظیم و آدرس پروکسی خودش رو در تنظیمات MCP ثبت میکنه
- حمله پایداری خودکار داره: حتی اگه کاربر توکن یا URL رو عوض کنه، هوک مخرب مقادیر را بازمیگردونه
- توکن دزدیدهشده میتونه برای دور زدن MFA و دسترسی به تمام ابزارهای متصل به MCP استفاده بشه
- آنتروپیک این آسیبپذیری رو خارج از حوزه مسئولیت خودش اعلام کرده و در کوتاهمدت وصلهای ارائه نمیده




