Вразливість у локальному середовищі AI агента Claude Cowork
Дослідники з кібербезпеки виявили ланцюжок вразливостей під назвою SharedRoot у локальному середовищі виконання AI агента Claude Cowork від компанії Anthropic. Ця проблема дозволяє зловмисникам виконати втечу з песочниці (sandbox escape) з локальної віртуальної машини Linux безпосередньо в операційну систему macOS. У результаті атаки сторонні особи можуть отримати повний доступ до файлів хост-машини, включаючи SSH-ключі, токени доступу та конфігураційні файли з автентифікаційними даними.
Сучасні AI агенти, такі як Claude Cowork, розроблені для виконання складних послідовностей дій: від обробки коду до взаємодії з локальними інструментами розробки. Для гарантування безпеки розробники запускають такі інструменти всередині ізольованих віртуальних контейнерів. Однак реалізація спільного використання файлових ресурсів між хостовою macOS та віртуальною Linux-системою виявила критичні прогалини в архітектурі захисту.
Механіка атаки та технічні деталі SharedRoot
Основною причиною виникнення вразливості є некоректне розмежування прав доступу при монтуванні спільних директорій між віртуальною машиною та macOS. Під час роботи Claude Cowork використовує спеціальні мости для обміну даними між внутрішнім середовищем та файловою системою користувача. Дослідники з’ясували, що зловмисник може змусити AI агента виконати код, який використовує маніпуляції із символьними посиланнями та застарілі протоколи взаємодії IPC.
Через відсутність суворого контролю шляхів середовище віртуальної машини дозволяє записувати дані за межі виділеної папки. Згенерований запит або шкідливий контекст у коді проекту може спровокувати створення файлів у системних каталогах користувача macOS. Це дає змогу перезаписати виконувані скрипти або конфігурації оболонки shell, що гарантує виконання стороннього коду з правами поточного користувача Mac.
Ризики для розробників та корпоративних мереж
Оскільки інструмент Claude Cowork орієнтований на автоматизацію рутинних завдань програмістів та системних адміністраторів, наслідки компрометації таких робочих станцій є критичними. Отримання доступу до SSH-ключів та конфігурацій Git дозволяє зловмисникам розвивати атаку далі, отримуючи контроль над віддаленими серверами та корпоративними репозиторіями.
- Зчитування приватних SSH-ключів у каталозі ~/.ssh для доступу до інфраструктури
- Компрометація API-ключів хмарних провайдерів AWS, GCP та Azure
- Перехоплення сесійних токенів у браузерах та локальних сховищах розробника
- Можливість непомітного впровадження шкідливого коду в робочі проекти компанії
Нижче наведено порівняльну характеристику рівнів ізоляції та ризиків безпеки для різних методів запуску AI агентів:
Статус виправлень та рекомендації щодо захисту
Після отримання звіту про вразливість компанія Anthropic розпочала роботу над оновленням архітектури ізоляції в Claude Cowork. Розробники планують змінити механізм монтування файлових систем та впровадити суворіші правила пісочниці на рівні ядра macOS із використанням стандартних фреймворків безпеки Apple.
Для мінімізації ризиків до виходу офіційного патча фахівці з безпеки рекомендують дотримуватися наступних кроків при роботі з локальними AI агентами:
- Обмежити список папок, доступних для читання та запису всередині Claude Cowork
- Використовувати окремі SSH-ключі з обмеженими правами для робочих станцій з AI інструментами
- Не запускати AI агентів у проектах із неперевіреним кодом від сторонніх джерел
- Регулярно перевіряти системні логи macOS на наявність підозрілих процесів
Виявлення SharedRoot підкреслює важливість ретельного аудиту безпеки локальних AI систем. Зростання автономності агентів вимагає від розробників відмови від спрощених методів інтеграції на користь суворих ізольованих контейнерів із мінімальними привілеями.
0 Коментарів