macOS上的Claude Code会话生成反向隧道,并通过LaunchAgent实现持久化
近期安全研究机构披露一项高危macOS安全隐患,ClaudeCode会话可被恶意利用,自动生成反向隧道,并通过系统LaunchAgent机制实现长期持久化驻留。该风险无需高权限即可触发,依托ngrok、localhost.run等合法隧道工具建立隐蔽通信通道,结合macOS开机自启机制留存后门,大量开发者办公设备面临数据泄露、远程受控风险,成为macOS终端重点安全威胁之一。

一、核心攻击原理
此次风险的核心是ClaudeCode会话联动反向隧道+LaunchAgent持久化的组合攻击链路,全程利用系统合法机制规避安全拦截,隐蔽性极强。
首先,恶意操控的ClaudeCode会话会自动调用主流隧道工具,搭建加密反向隧道,突破内网边界限制,让外网攻击者可远程访问本地终端,窃取设备凭据、项目代码、用户隐私数据,同时执行任意终端指令。该隧道通信采用TLS加密,常规防火墙难以识别拦截。
其次,攻击链路会自动生成并加载macOSLaunchAgent配置文件,设置60秒周期的看门狗检测机制,实现进程保活。不同于临时会话,LaunchAgent属于用户级开机自启服务,即便终端关闭、设备重启,隧道进程仍可自动重启,实现长期持久化驻留,持续保留远程控制权限。
二、主要安全危害
1.内网穿透远程受控:反向隧道打通内外网通道,攻击者可无差别操控终端、读取项目源码、窃取账号凭据,侵害企业研发数据安全。
2.长期后门留存:依托LaunchAgent持久化机制,恶意进程自动重启、持续保活,普通重启、关闭终端无法彻底清除后门。
3.权限链式泄露:ClaudeCode存储的账号凭据易被恶意进程读取,进而牵连关联的MCP服务器、研发账号权限,引发批量安全泄露事件。
三、快速排查与清除方法
1.排查可疑LaunchAgent:进入用户目录~/Library/LaunchAgents/,检查陌生plist配置文件,重点排查含隧道工具、远程监听、周期保活配置的可疑文件。
2.终止恶意进程:通过活动监视器或终端指令,结束ngrok、localhost.run等异常隧道进程,阻断远程通信通道。
3.卸载恶意配置:删除可疑LaunchAgent文件后,执行卸载指令终止服务,防止自动重启,彻底清除驻留后门。
4.重置账号凭据:及时更新ClaudeCode及关联研发账号密码,避免凭据泄露引发二次风险。
四、常态化防护建议
1.管控ClaudeCode会话权限,禁止会话私自调用隧道工具,关闭非必要的远程会话权限。
2.定期巡检macOSLaunchAgent目录,清理未知、可疑自启配置文件,杜绝陌生服务驻留。
3.升级终端安全策略,拦截未知进程的外网隧道搭建行为,监控异常自启进程。
4.规范ClaudeCode项目配置,禁用危险钩子与自动执行权限,从源头规避恶意会话触发风险。
五、总结
ClaudeCode反向隧道+LaunchAgent持久化风险,利用合法工具与系统机制实现隐蔽入侵,适配绝大多数macOS开发设备。开发者与企业运维人员需提高警惕,做好日常排查与权限管控,通过常态化巡检、权限收紧,彻底规避终端驻留后门与数据泄露风险。