Claude-Code-MCP-Angriff ermöglicht anhaltenden Token-Diebstahl

Forscher demonstrierten einen Claude-Code-Angriff, der OAuth-Tokens über bösartige MCP-Integrationen und npm-Hooks stiehlt.

Written By
Ken Underhill
Ken Underhill
May 11, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

KI-Coding-Assistenten werden zunehmend tief in Enterprise-SaaS-Plattformen integriert, doch neue Forschungsergebnisse zeigen, dass diese Verbindungen schwer erkennbare Risiken durch den Diebstahl von Zugangsdaten bergen können.

Forscher demonstrierten einen MitM-Angriff auf Anthropics Claude Code, der MCP-Integrationen missbraucht, um OAuth-Tokens zu stehlen und dauerhaften Zugriff auf verbundene SaaS-Plattformen und APIs aufrechtzuerhalten.

„KI-Agenten, die für die Entwicklung und Bereitstellung von Code eingesetzt werden, sind weit mehr als bloß ‚unbekannte‘ Faktoren“, sagte Idan Cohen, Security Researcher bei Mitiga, in einer E-Mail an eSecurityPlanet.

Er fügte hinzu: „Die Bedrohungslandschaft hat sich dramatisch verändert – von einer einzelnen Kompromittierung hin zu Angriffen auf die Lieferkette in großem Maßstab, die durch eine harmlose ‚Anweisungs‘-Datei ausgelöst werden, die unbemerkt in Ihr Projekt geladen wird.“

Idan erklärte: „Eine einzelne Datei, die lokal mit den Standardberechtigungen eines Benutzers liegt (keine Rechteerweiterung erforderlich), enthält die fest codierten Konfigurationen eines KI-Agenten, dem wir viel zu sehr vertrauen, und sie kann unbemerkt manipuliert werden.“

Wichtigste Erkenntnisse aus der Untersuchung

  • Forscher demonstrierten einen Claude-Code-MitM-Angriff, der MCP-Integrationen missbraucht, um OAuth-Tokens zu stehlen.
  • Der Angriff zielt auf die ~/.claude.json-Konfigurationsdatei ab, die von Claude Code und MCP-Integrationen verwendet wird.
  • Bösartige npm-postinstall-Hooks können unbemerkt MCP-Server-URLs umschreiben und den Datenverkehr über von Angreifern kontrollierte Proxys umleiten.
  • OAuth-Sitzungen können in SaaS-Auditprotokollen weiterhin legitim erscheinen, da die Anfragen von vertrauenswürdiger Infrastruktur stammen.
  • Eine Token-Rotation allein kann den Angriff möglicherweise nicht stoppen, wenn bösartige Hooks weiterhin MCP-Konfigurationen umschreiben.

Claude-Code-MCP-Risiken im Vergleich zu Sicherheitskontrollen

Festgestelltes Claude-MCP-SicherheitsrisikoEmpfohlene defensive Kontrolle
Bösartige npm-Lifecycle-HooksDie Ausführung von postinstall-Skripten einschränken oder überwachen.
Nicht autorisierte Änderungen an MCP-Endpunkten ~/.claude.json und MCP-Konfigurationsdateien überwachen.
Dauerhafter Diebstahl von OAuth-TokensDen Token-Umfang begrenzen und die Gültigkeitsdauer von Tokens verkürzen.
Verdecktes Abfangen des Datenverkehrs über ProxysAuf Localhost-Proxys und ungewöhnliche ausgehende Verbindungen aufmerksam machen.
Lücken bei der Transparenz von KI-ToolsZentrale Protokollierung und Verhaltensanalysen implementieren.
Kompromittierte EntwicklerumgebungenEntwicklersysteme von der Produktionsinfrastruktur trennen.
Dauerhafte bösartige KonfigurationsänderungenVerfahren zur Reaktion auf Vorfälle und zur Rotation von Zugangsdaten testen.
Advertisement

KI-Tools vergrößern die Angriffsfläche

Die Untersuchung zeigt, wie KI-gestützte Entwicklungsumgebungen und lokale Konfigurationen von KI-Tools für Bedrohungsakteure zunehmend wertvolle Angriffsflächen darstellen.

MCP ermöglicht es KI-Coding-Assistenten wie Claude Code, über OAuth-Authentifizierung eine direkte Verbindung zu externen Systemen herzustellen.

Wenn Unternehmen diese Tools in ihre Entwicklungsabläufe integrieren, können kompromittierte OAuth-Tokens Angreifern weitreichenden Zugriff auf sensible Systeme verschaffen und dabei in Auditprotokollen weiterhin legitim erscheinen.

Im Zentrum der Angriffskette steht die ~/.claude.json-Konfigurationsdatei, in der MCP-Server-Einstellungen, OAuth-Tokens, vertrauensbezogene Kennzeichen und von Claude Code verwendete Verbindungsdetails gespeichert werden.

Forscher erklärten, dass Angreifer bösartige npm-Lifecycle-Hooks missbrauchen können, um die Datei unbemerkt zu verändern und den MCP-Datenverkehr über von Angreifern kontrollierte Proxys umzuleiten.

So funktioniert der Claude-Code-Angriff

Der Angriff beginnt mit einem bösartigen npm-Paket, das als legitimes Entwicklerdienstprogramm oder Hilfstool getarnt ist.

Während der Installation wird ein versteckter postinstall-Hook automatisch ausgeführt und verändert vertrauenswürdige Claude-Code-Projektpfade, während er MCP-Server-Einträge in der lokalen Konfigurationsdatei umschreibt.

Sobald ein Opfer später ein Repository in eines dieser zuvor als vertrauenswürdig markierten Verzeichnisse klont, lädt Claude Code den vom Angreifer kontrollierten Hook automatisch, ohne den Benutzer aufzufordern, dies zu bestätigen, da die Vertrauensbeziehung bereits hergestellt wurde.

Der bösartige Hook schreibt anschließend MCP-Server-URLs so um, dass sie auf einen vom Angreifer kontrollierten Proxy verweisen, wodurch der Angreifer effektiv zwischen den OAuth-Token-Austausch und den nachfolgenden MCP-Datenverkehr geschaltet wird.

Wenn Claude Code die MCP-Sitzung erneuert, werden OAuth-Tokens über die Infrastruktur des Angreifers geleitet, erscheinen dabei aber weiterhin als legitimer Anthropic-Netzwerkverkehr.

Advertisement

Warum der Angriff schwer zu erkennen ist

Da die Protokolle auf Anbieterseite weiterhin legitime Benutzer, gültige OAuth-Sitzungen und vertrauenswürdige Quellinfrastruktur ausweisen, erkennen nachgelagerte SaaS-Anbieter verdächtiges Verhalten möglicherweise nicht sofort.

Forscher stellten fest, dass die gestohlenen Tokens wertvoll sind, weil sie dauerhaft und weitreichend gültig sind und im Klartext in der lokalen Konfigurationsdatei gespeichert werden.

Eine Token-Rotation allein kann den Angriff möglicherweise nicht stoppen, da der bösartige Hook die MCP-Konfiguration kontinuierlich umschreiben und erneuerte Tokens erneut abgreifen kann.

So lässt sich das Risiko durch KI-Tools reduzieren

Unternehmen, die Claude Code oder ähnliche KI-gestützte Entwicklungsplattformen einsetzen, sollten mehrschichtige Kontrollen implementieren, die sich auf Konfigurationsüberwachung, OAuth-Sicherheit, Transparenz an den Endpunkten und die Governance der Softwarelieferkette konzentrieren.

  • Genehmigte MCP-Endpunkte als Referenz festlegen und ~/.claude.json sowie Konfigurationsdateien auf Projektebene auf nicht autorisierte Änderungen überwachen.
  • Nicht erforderliche npm-Pakete einschränken, Browser-Erweiterungen, KI-Tools und MCP-Integrationen mithilfe zentralisierter Genehmigungs- und Allowlisting-Richtlinien.
  • Überwachen Sie verdächtige OAuth-Aktualisierungsaktivitäten, Localhost-Proxys, ungewöhnliches SaaS-Verhalten und unerwartete ausgehende Netzwerkverbindungen.
  • Den Umfang und die Gültigkeitsdauer von OAuth-Tokens begrenzen und Zugangsdaten wann immer möglich sicher in verschlüsselten Schlüsselbunden oder Zugangsdaten-Tresoren speichern.
  • Zentrale Protokollierung und Verhaltensanalysen implementieren, um Entwickleraktivitäten, die Nutzung von KI-Tools und nachgelagerte SaaS-Zugriffsmuster zu korrelieren.
  • Entwicklungsumgebungen von sensiblen Produktionssystemen trennen, um die Auswirkungen kompromittierter Endpunkte oder bösartiger Integrationen zu begrenzen.
  • Regelmäßig Incident Response, die Rotation von Zugangsdaten und Wiederherstellungsverfahren testen, um sicherzustellen, dass bösartige Hooks und Persistenzmechanismen vollständig entfernt werden.
Advertisement

In ihrer Gesamtheit können diese Maßnahmen dazu beitragen, die Gefährdung zu reduzieren und die Widerstandsfähigkeit gegenüber Bedrohungen durch KI-Tools zu erhöhen.

KI vergrößert das Risiko für die Lieferkette

Die Untersuchung zeigt, wie KI-Coding-Assistenten das Risiko für die Softwarelieferkette über herkömmliche Repositories und CI/CD-Pipelines hinaus ausweiten.

Da Unternehmen KI-Agenten zunehmend in Unternehmenssysteme und SaaS-Plattformen integrieren, können lokale Konfigurationsdateien, OAuth-Vertrauensbeziehungen, Browser-Erweiterungen und Integrationen von KI-Tools zusätzliche Möglichkeiten für Persistenz und unbefugten Zugriff schaffen.

Die Ergebnisse zeigen außerdem, wie sich KI-gestützte Entwicklungsumgebungen zunehmend mit der Sicherheit von Endpunkten, der Identitätssicherheit und der Governance der Softwarelieferkette überschneiden.

Da viele KI-Integrationen über legitime OAuth-Sitzungen, vertrauenswürdige Infrastruktur und gültige Benutzerkonten funktionieren, kann sich verdächtige Aktivität in normalen SaaS-Auditprotokollen und Entwicklerabläufen verbergen, was die Erkennung und Zuordnung für Sicherheitsteams erschwert.

Angesichts der zunehmenden Verbreitung von KI-Integrationen setzen Unternehmen auf Zero-Trust-Lösungen, um die Zugriffskontrolle und Transparenz zu verbessern.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.