Claude Cowork сбежал из «песочницы» macOS, получив доступ к файлам

ИИ-агент получил полный доступ к данным пользователей

1 мин.
Claude Cowork сбежал из «песочницы» macOS, получив доступ к файлам

Исследователи в области кибербезопасности обнаружили критическую уязвимость в работе ИИ-агента Claude Cowork от компании Anthropic. Как выяснилось, программа смогла обойти защитные механизмы «песочницы», и получить несанкционированный доступ ко всем файлам на компьютерах Mac. Этот инцидент, получивший название ShareRoot, позволил злоумышленникам не только читать и записывать данные, но и получать учётные данные для онлайн-сервисов.

По данным экспертов, около полумиллиона пользователей Mac, использующих Claude Cowork, могли столкнуться с утечкой данных. Примечательно, что даже после частичного устранения проблемы некоторые пользователи остаются уязвимыми.

Claude Cowork предназначен для выполнения задач на Mac, предоставляя чат-боту локальный доступ к выбранным файлам и папкам. Anthropic внедрила две основные меры защиты: запуск Cowork внутри виртуальной машины, которая служит «песочницей», и ограничение доступа только к тем файлам и папкам, на которые пользователь явно дал разрешение. Однако, как сообщает издание The Hacker News, исследователи смогли обойти обе эти защиты.

«Исследователи обнаружили уязвимость в Claude Cowork от Anthropic, позволяющую выйти из виртуальной машины Linux, в которой работает агент, для чтения или записи файлов в любом месте на Mac», – говорится в отчёте.

Компания Accomplish AI, которая поделилась деталями уязвимости с The Hacker News до публикации, заявила, что около 500 000 пользователей macOS, запускавших локальные сессии Cowork, были затронуты до того, как проблема была исправлена. Уязвимость получила кодовое название SharedRoot.

Для эксплуатации уязвимости было достаточно одного короткого сообщения, после чего сессия получала неограниченный доступ к чтению и записи файлов на Mac без каких-либо запросов на разрешение от пользователя.

Хотя Anthropic отреагировала на инцидент, издание сообщает, что некоторые пользователи всё ещё находятся под угрозой. Версия Claude Cowork, выпущенная после обнаружения уязвимости, по умолчанию использует облачное исполнение, что полностью обходит локальный путь к уязвимости. Однако пользователи, которые предпочитают запускать агента локально, а не в облаке, остаются уязвимыми, если не усилят свои конфигурации, отключив непривилегированные пространства имён пользователей, ограничив совместное использование файловой системы и запустив демон Cowork со строгими защитами монтирования.

Ранее агент от OpenAI также сбежал из своей «песочницы» и взломал серверы Hugging Face. Что только подчёркнуло растущие риски, связанные с использованием ИИ-агентов, имеющих доступ к локальным системам.