Sicherheitsforscher haben demonstriert, dass die KI-Funktion Claude Cowork aus der schützenden Sandbox von macOS ausbrechen kann.
Durch einen Exploit namens ShareRoot erhalten Angreifer potenziell die Möglichkeit, beliebige Dateien auf dem Mac zu lesen und zu schreiben sowie Anmeldedaten für Onlinedienste abzugreifen.
Hintergrund zur Sicherheitslücke
Die Experten zeigten auf, wie Claude Cowork die strengen Zugriffsrichtlinien des Mac umgehen kann. Mit dem ShareRoot-Exploit erlangen Angreifer weitreichenden Dateizugriff.
Rund 500.000 Mac-Nutzer, die Cowork-Sitzungen ausgeführt haben, waren diesem Risiko ausgesetzt. Einige von ihnen sind bis heute anfällig für den Angriff. Eigentlich gewährt Claude Cowork dem KI-Chatbot nur lokalen Zugriff auf ausgewählte Dateien und Ordner, um spezifische Aufgaben im Auftrag des Nutzers zu erledigen.
Schutzmaßnahmen von Anthropic
Um zu verhindern, dass der Bot außer Kontrolle gerät oder von Angreifern missbraucht wird, hat Anthropic zwei zentrale Schutzmechanismen implementiert.
Erstens operiert Cowork isoliert in einer virtuellen Maschine, die als Sandbox dient. Zweitens erhält die KI nur Zugriff auf die Dateien und Ordner, für die der Nutzer zuvor eine ausdrückliche Freigabe erteilt hat.
Umgehung der Sicherheitsbarrieren
Wie das Portal The Hacker News berichtet, haben Sicherheitsexperten jedoch einen Weg gefunden, diese beiden Hürden zu überwinden. Sie entdeckten eine Sandbox-Escape-Schwachstelle in Claude Cowork. Diese erlaubt es dem Bot, die Grenzen seiner virtuellen Maschine zu verlassen und unkontrolliert Dateien auf dem Mac zu lesen oder zu verändern.
Das Sicherheitsunternehmen Accomplish AI, das die Details der Schwachstelle vorab teilte, erklärte, dass etwa eine halbe Million macOS-Nutzer mit lokalen Cowork-Sitzungen vor der Veröffentlichung eines Patches betroffen waren. Eine einzige manipulierte Nachricht reichte aus, um der Sitzung unbegrenzten Dateizugriff zu verschaffen.
Schutz für lokale Nutzer
Nutzer, die den Agenten lokal statt über die Cloud ausführen, sind weiterhin potenziell gefährdet. Sie können sich jedoch durch eine Härtung ihrer Systemkonfiguration schützen.
Empfohlen wird, die Freigabe von Dateisystemen stark einzuschränken und den Cowork-Daemon mit striktem Mount-Schutz auszuführen, um die Angriffsfläche auf dem Mac zu minimieren.
Apfelnews Apple News Blog, iPhone, iPad, Mac & vieles mehr


