Уязвимость в локальной среде AI агента Claude Cowork
Исследователи по безопасности выявили цепочку уязвимостей под названием SharedRoot в локальной среде выполнения AI агента Claude Cowork от компании Anthropic. Данная проблема позволяет злоумышленникам осуществить побег из песочницы (sandbox escape) из локальной виртуальной машины Linux непосредственно в операционную систему macOS. В результате атаки посторонние лица могут получить доступ к файлам хост-машины, включая SSH-ключи, токены авторизации и конфигурационные файлы с учётными данными.
Современные AI агенты, такие как Claude Cowork, разработаны для выполнения сложных последовательностей действий: от написания кода до взаимодействия с локальными инструментами разработки. Для обеспечения безопасности разработчики запускают подобные инструменты внутри изолированных виртуальных контейнеров. Однако реализация общего доступа к файловым ресурсам между хостовой macOS и виртуальной Linux-системой выявила критические бреши в архитектуре защиты.
Механика атаки и технические детали SharedRoot
Основной причиной возникновения уязвимости стало некорректное разграничение прав доступа при монтировании общих директорий между виртуальной машиной и macOS. В процессе работы Claude Cowork использует специальные мосты для обмена данными между внутренней средой и файловой системой пользователя. Исследователи установили, что злоумышленник может заставить AI агента выполнить код, манипулирующий символическими ссылками и задействующий уязвимости в протоколах IPC.
Из-за отсутствия строгой проверки путей среда виртуальной машины позволяет записывать данные за пределы выделенной папки. Сформированный запрос или вредоносный контекст в коде проекта может спровоцировать создание файлов в системных каталогах пользователя macOS. Это даёт возможность перезаписать исполняемые скрипты или конфигурации shell, обеспечивая выполнение стороннего кода с правами текущего пользователя Mac.
Риски для разработчиков и корпоративных сетей
Поскольку инструмент Claude Cowork ориентирован на автоматизацию задач программистов и системных администраторов, последствия компрометации таких рабочих станций являются критическими. Получение доступа к SSH-ключам и конфигурациям Git позволяет злоумышленникам развивать атаку дальше, получая контроль над удалёнными серверами и корпоративными репозиториями.
- Считывание приватных SSH-ключей в каталоге ~/.ssh для доступа к инфраструктуре
- Компрометация API-ключей облачных провайдеров AWS, GCP и Azure
- Перехват сессионных токенов в браузерах и локальных хранилищах разработчика
- Возможность незаметного внедрения вредоносного кода в рабочие проекты компании
Ниже приведена сравнительная характеристика уровней изоляции и рисков безопасности для различных методов запуска AI агентов:
Статус исправлений и рекомендации по защите
После получения отчёта об уязвимости компания Anthropic начала работу над обновлением архитектуры изоляции в Claude Cowork. Разработчики планируют изменить механизм монтирования файловых систем и внедрить более строгие правила песочницы на уровне ядра macOS с использованием стандартных фреймворков безопасности Apple.
Для минимизации рисков до выхода официального патча специалисты по безопасности рекомендуют придерживаться следующих шагов при работе с локальными AI агентами:
- Ограничить список папок, доступных для чтения и записи внутри Claude Cowork
- Использовать отдельные SSH-ключи с ограниченными правами для рабочих станций с AI инструментами
- Не запускать AI агентов в проектах с непроверенным кодом из сторонних источников
- Регулярно проверять системные логи macOS на наличие подозрительных процессов
Обнаружение SharedRoot подчеркивает важность тщательного аудита безопасности локальных AI систем. Рост автономности агентов требует от разработчиков отказа от упрощённых методов интеграции в пользу строго изолированных контейнеров с минимальными привилегиями.
0 Comments