LONDON (IT BOLTWISE) – Sicherheitsanalysten warnen vor einer neuen Ausnutzung von Sitzungen des KI-gestützten Programmierwerkzeugs Claude Code auf macOS. In den Untersuchungen werden diese Sessions missbraucht, um Reverse-Tunnel einzurichten und per LaunchAgents dauerhafte Mechanismen zu etablieren. Zusätzlich zeigen die Fälle, wie wenig die übliche Prozesshierarchie Aufmerksamkeit schafft, weil bösartige Schritte im Kontext legitimer Parent-Prozesse laufen. Welche Kontrollen Sicherheitsteams jetzt priorisieren sollten, wird damit praktisch greifbar.

Auf macOS wird eine neue Angriffsschiene sichtbar, die den Vertrauensvorschuss gegenüber KI-gestützten Coding-Agenten direkt ausnutzt. Sicherheitsanalysten berichten, dass Sitzungen von Claude Code nicht nur zum automatisierten Schreiben von Code genutzt werden, sondern als Startpunkt für weitergehende Aktionen dienen können. Der kritische Punkt: Die Tooling-Umgebung wirkt nach außen wie ein normaler Entwicklerworkflow, während im Hintergrund Netzwerkzugriffe und Persistenzmechanismen vorbereitet werden, die klassische Alarme häufig nicht als zusammenhängendes Muster erkennen.
Konkreter wird es bei den Transportwegen: Laut Analysen von Elastic soll eine Claude-Code-Session auf macOS für Reverse-Tunnel über den Dienst cloudflared verwendet worden sein. Dabei sollen Anmeldedaten an temporäre öffentliche Adressen übermittelt worden sein, um den Zugang zum kompromittierten System für weitere Schritte zugänglich zu machen. Für die Dauerhaftigkeit sollen die Akteure LaunchAgent-Einträge angelegt haben; konfiguriert mit einem Watchdog-Intervall von 60 Sekunden, damit die Prozesse auch nach Neustarts oder Abbrüchen erneut anlaufen. Genau diese Kombination aus „remote erreichbar“ und „automatisch wieder aktiv“ macht den Unterschied zwischen einem einmaligen Zugriff und einem langfristig nutzbaren Eintrittspunkt.
Neben cloudflared soll in weiteren untersuchten Fällen auch ngrok für den Aufbau von Reverse-Tunneln eingesetzt worden sein. Technisch relevant ist dabei vor allem die Prozesshierarchie: Der KI-Coding-Agent fungiert als Elternprozess, während die eigentlichen schädlichen Befehle über zsh-Shells abgearbeitet werden sollen. Diese Struktur kann helfen, bösartige Aktionen in der Flut legitimer Entwicklerprozesse zu verstecken, weil Telemetrie- und SOC-Workflows oft primär auf die oberste Prozesskette oder auf einzelne, stark auffällige Commands reagieren. Wenn die schädliche Aktivität jedoch „unterhalb“ eines als vertrauenswürdig eingestuften Agenten abläuft, verschiebt sich die Erkennungsaufgabe weg von einfachen Indikatoren hin zu Korrelationen zwischen Prozess, Netzwerkziel und Zeitpunkt.
Auch das Anmeldedaten-Handling über die Kommandozeile wird in der Meldung als Schwachstelle beschrieben. Laut Angaben von HealSecurity soll es eine Schwachstelle im macOS-Schlüsselbund der Anthropic-Anwendung geben, über die ein Prozess, der unter der Identität des angemeldeten Benutzers läuft, das OAuth-Anmeldedaten-Bündel ohne zusätzliche Interaktion abgreifen können soll. Weil für Angreifer damit keine „aktive“ Benutzerbestätigung nötig ist, kann der Zugriff auf Tokens verschleiert werden, selbst wenn die eigentliche Komponente scheinbar nur Befehle für den Coding-Agenten ausführt. In der Praxis bedeutet das: Wenn KI-Tools weitreichende Berechtigungen haben und gleichzeitig als vertrauenswürdig eingestuft werden, wird die Grenze zwischen Entwicklungshilfe und Datenabfluss dünn.
Die Einordnung stützt diese Risikoanalyse zusätzlich über beobachtete Muster: In der Telemetrie von macOS-Entwickler-Endpoints sollen Aktivitäten zu sehen sein, die starke Ähnlichkeiten mit einem Command-and-Control-Check-in (C2) aufweisen. Dabei sollen Shells authentifizierte HTTP-Anfragen an temporäre Tunnel-Domains gesendet und anschließend Metriken abgerufen haben, um einen Cloudflare Quick Tunnel zu initialisieren. Damit ergibt sich für Sicherheitsteams ein handfestes Prüfprofil: untypische Netzwerkziele, die von GenAI-Tools angesteuert werden, sollten nicht isoliert betrachtet werden, sondern als Sequenz aus Prozessstart, Tunnel-Initialisierung und wiederkehrender Ausführung. Selbst wenn Teile der Aktivität theoretisch auch zu Tests passen könnten, empfehlen die Analysten aufgrund der Übereinstimmung mit typischen Angriffsmustern eine vorsichtige Bewertung und eine gezielte Verifikation im jeweiligen Kontext.
Für Organisationen folgt daraus vor allem eine Anpassung der Sicherheitslogik rund um KI-gestützte Entwicklerumgebungen. Statt nur „bekannte“ Tools zu blockieren oder nur einzelne schädliche Befehle zu melden, braucht es Korrelationen entlang des gesamten Pfades: Welche Agenten sind gestartet, welche Child-Prozesse haben in welcher Reihenfolge zsh-Kommandos ausgelöst, und welche Netzwerkziele wurden anschließend kontaktiert? Besonders bei Persistenzmechanismen wie LaunchAgents wird die Erkennung leichter, wenn Sicherheitsrichtlinien nicht nur Dateisystem-Änderungen, sondern auch die zeitliche Kopplung an Netzwerkaktivität und Token-Zugriffe bewerten. So kann aus einem scheinbar harmlosen Coding-Workflow ein auditierbares Sicherheitsereignis werden.
In der operativen Umsetzung lohnt sich zudem die Priorisierung auf „weniger bequem als gedacht“: Prüfen sollten Teams, ob KI-Tools wirklich nur die minimal notwendigen Berechtigungen besitzen und ob es klare Grenzen gibt, welche Secrets ein Prozess unter Benutzeridentität abrufen darf. Wenn sich gezeigt hat, dass Anmeldedaten ohne weitere Interaktion abgegriffen werden sollen, wird Token-Schutz zum zentralen Baustein der Gesamtabwehr, nicht nur zur letzten Verteidigungslinie. Genau an dieser Stelle entscheidet sich, ob KI-Entwicklung auf den Endpoints als Produktivitätsvorteil bleibt – oder ob sich die gleichen Automatisierungen als Hebel für Persistenz- und Fernzugriffsangriffe nutzen lassen.
Damit verschiebt sich die Bedrohungslage für Security-Teams: KI-Anwendungen erhöhen nicht nur die Angriffsfläche durch neue Skript- und Ausführungswege, sondern schaffen auch Angriffe, die innerhalb vertrauter UX- und Prozessmuster ablaufen. Die in den Untersuchungen genannten Indikatoren wie Reverse-Tunneling über cloudflared oder ngrok, LaunchAgent-basierte Watchdogs und C2-ähnliche Check-ins sollten daher als Startpunkt für neue Detektionsregeln dienen. Entscheidend ist, dass diese Regeln mit realistischen Entwicklerprozessen getestet werden, damit man nicht nur Alarm findet, sondern auch belastbare Trefferquoten erreicht, wenn KI-gestützte Tools im täglichen Betrieb eingesetzt werden.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Claude Code auf macOS: Reverse-Tunnel und Persistenz über KI-Sitzungen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Claude Code auf macOS: Reverse-Tunnel und Persistenz über KI-Sitzungen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Claude Code auf macOS: Reverse-Tunnel und Persistenz über KI-Sitzungen« bei Google Deutschland suchen, bei Bing oder Google News!