کارشناسان امنیت: Claude Cowork در مک میتواند از محیط ایزوله فرار کند
کشف آسیبپذیری امنیتی Claude Cowork که امکان فرار ایجنت هوش مصنوعی از سندباکس و دسترسی به فایلهای مک را فراهم میکند.
در هفتههای اخیر فرار ایجنت هوش مصنوعی OpenAI توجه بسیاری را به خود جلب کرد، اما به نظر میرسد این تنها ایجنتی نیست که میتواند از کنترل خارج شود؛ محققان میگویند Claude نیز ممکن است بازیگوش باشد.
به گزارش The Hacker News، پژوهشگران حوزه امنیت سایبری موفق به کشف آسیبپذیری امنیتی خطرناکی در پلتفرم Claude Cowork آنتروپیک شدهاند که به ایجنت هوشمند مصنوعی امکان میدهد از محدودیتهای ماشین مجازی (VM) لینوکس خارج شود و به تمام فایلهای موجود در macOS دسترسی پیدا کند. این نقص امنیتی SharedRoot نام گرفته و حدود ۵۰۰ هزار کاربر مک را که با Claude Cowork بهوصورت لوکال کار میکنند، در معرض خطر قرار داده است.
قابلیت فرار ایجنت Claude از محیط ایزوله مک
برای درک بهتر این آسیبپذیری، باید بدانیم که برنامه کلاد کوورک کارهای هوش مصنوعی را درون محیطی مجزا و محصور به نام ماشین مجازی لینوکس انجام میدهد تا به بقیه بخشهای سیستمعامل مک دسترسی نداشته باشد. سیستم به این ایجنت هوشمند دسترسیهای محدود کاربر عادی را میدهد و با ابزارهای امنیتی مانع خروج آن از این محیط سندباکس میشود.
فرار ایجنت Claude از محیط ایزوله مک
بااینحال، مشکل اصلی از جایی آغاز میشود که سرویس پشتیبان برنامه به نام coworkd برای دسترسی به فایلها، کل هارد مک را بهطور کامل به ماشین مجازی متصل میکند. طراحان سیستم برای جلوگیری از نفوذ، دسترسی به این فایلها را فقط برای ادمین کل لینوکس یا همان کاربر روت مجاز کرده بودند تا کاربر عادی لینوکس توان دسترسی به آن را نداشته باشد.
اما این دیواره امنیتی زمانی فرو میریزد که ایجنت بتواند با دور زدن محدودیتهای داخلی لینوکس، سطح دسترسی خود را به ادمین سیستم برساند. در این حالت، تمام قفلها باز میشوند و ایجنت به تمامی فایلهای حساس مک مانند کلیدهای SSH، اطلاعات حسابهای ابری و اسناد شخصی دسترسی مستقیم پیدا میکند؛ آن هم بدون اینکه سیستمعامل مک پیام تأییدی به کاربر نشان دهد یا مجوزی دریافت کند.
آنتروپیک پس از دریافت این گزارش امنیتی از سوی پژوهشگران، این موضوع را بررسی کرد اما پچ مستقیمی برای اصلاح حالت اجرای لوکال برنامه ارائه نداد. بااینحال، آخرین نسخه Claude Cowork حالت پیشفرض اجرای جلسات را به فضای ابری تغییر داده است که این اقدام تا حد زیادی مخاطرات را برای کاربران عادی کاهش میدهد. اما کاربرانی که ترجیح میدهند ایجنت را بهصورت لوکال اجرا کنند، همچنان در معرض این آسیبپذیری قرار دارند.
