
Специалисты по безопасности продемонстрировали, что Claude Cowork смог вырваться из песочницы, предназначенной для ограничения его доступа к вашему Mac. Эксплойт, получивший название ShareRoot, может позволить злоумышленнику читать и записывать файлы, хранящиеся в любой точке вашего Mac, а также получать доступ к учетным данным для входа в онлайн-сервисы.
Около полумиллиона пользователей Mac столкнулись с угрозой утечки данных во время совместных сеансов работы, и некоторые из них остаются уязвимыми для этого эксплойта по сей день…
Claude Cowork предоставляет ИИ-чат-боту локальный доступ к выбранным файлам и папкам на вашем Mac для выполнения задач от вашего имени.
Anthropic предусмотрела две защиты от выхода бота из-под контроля или его использования злоумышленниками. Во-первых, Cowork работает внутри виртуальной машины, которая служит песочницей. Во-вторых, он должен иметь доступ только к тем файлам и папкам, на использование которых вы явно дали разрешение. Тем не менее, как сообщает The Hacker News, исследователи безопасности нашли способ обойти оба уровня защиты.
Специалисты по кибербезопасности обнаружили уязвимость обхода песочницы в Claude Cowork от компании Anthropic, которая позволяет вырваться за пределы виртуальной машины (ВМ) Linux, в которой работает агент, чтобы читать или записывать файлы в любом месте на Mac.
Компания Accomplish AI, которая поделилась подробностями уязвимости с The Hacker News до публикации, сообщила, что до выпуска патча пострадали около 500 000 пользователей macOS, запускавших локальные сеансы Cowork. Уязвимость получила кодовое имя SharedRoot.
Всего от пользователя потребовалось одно короткое сообщение, после чего сеанс получил неограниченный доступ к чтению и записи файлов в любом месте Mac без единого запроса на разрешение.
Хотя Anthropic уже отреагировала на инцидент, TNW сообщает, что некоторые пользователи по-прежнему находятся в зоне риска.
Выпущенная после этого версия Claude Cowork по умолчанию использует облачное выполнение, что полностью исключает путь локального побега. Однако пользователи, предпочитающие запускать агента локально, а не в облаке, остаются уязвимыми, если они не ужесточат конфигурации путем отключения пространств имен непривилегированных пользователей, ограничения общего доступа к файловой системе и запуска демона Cowork со строгой защитой точек монтирования.
Эта новость появилась вслед за недавним сообщением о том, что агент OpenAI также сбежал из своей песочницы и взломал серверы Hugging Face.
Фото: James Harrison на Unsplash