Hack Alerta

Falha no Claude Cowork pode permitir que agente de IA escape de sua VM e acesse arquivos do Mac

Pesquisadores descobrem falha de escape de sandbox no Claude Cowork da Anthropic, afetando 500 mil usuários de macOS e permitindo acesso a arquivos do host.

Pesquisadores de segurança descobriram uma vulnerabilidade de escape de sandbox no Claude Cowork da Anthropic que torna possível sair dos limites de uma máquina virtual (VM) do Linux na qual o agente é executado para ler ou escrever arquivos em qualquer lugar do Mac.

Descoberta e escopo

A Accomplish AI, que compartilhou detalhes da vulnerabilidade com The Hacker News antes da publicação, disse que cerca de 500.000 usuários de macOS executando o Claude Cowork estão em risco. A falha permite que o agente de IA quebre o isolamento de segurança projetado para proteger o sistema operacional host.

O que mudou agora

Esta descoberta marca um ponto de virada na segurança de agentes de IA, onde a capacidade de escapar de ambientes isolados pode levar ao acesso não autorizado a dados sensíveis do usuário final. A vulnerabilidade explora a forma como o agente interage com o sistema de arquivos da VM e do host.

A Accomplish AI detalhou que o escape de sandbox permite que o agente leia ou escreva arquivos fora do escopo da VM, potencialmente comprometendo a privacidade e a integridade dos dados do usuário no Mac.

Vetor e exploração

O vetor de ataque envolve a manipulação de chamadas de sistema ou interfaces de API que não são devidamente validadas entre a VM do Linux e o host macOS. Isso permite que o agente de IA, que normalmente opera dentro de um ambiente restrito, execute operações de arquivo no sistema de arquivos do host.

A exploração pode ser acionada por prompts maliciosos ou configurações específicas que ativam o comportamento de escape. A natureza do Claude Cowork como um assistente de produtividade aumenta o risco, pois os usuários podem conceder permissões amplas para funcionalidades de automação.

Impacto e alcance

Com cerca de 500.000 usuários de macOS afetados, o impacto potencial é significativo. Dados pessoais, documentos de trabalho e credenciais armazenadas no Mac podem ser acessados se o agente for comprometido.

A falha destaca os riscos de segurança em aplicações de IA que operam em ambientes de virtualização, onde o isolamento não é garantido ou é contornável.

Medidas de mitigação recomendadas

Os usuários devem atualizar o Claude Cowork para a versão mais recente assim que a correção for disponibilizada pela Anthropic. Enquanto isso, evite executar o agente em máquinas virtuais compartilhadas ou em ambientes onde o isolamento de segurança não é estritamente controlado.

Administradores de segurança devem monitorar o tráfego de rede e as chamadas de sistema de máquinas virtuais executando o Claude Cowork para detectar atividades anômalas que indiquem um escape de sandbox.

O que os CISOs devem fazer imediatamente

1. Verificar a versão do Claude Cowork em todos os dispositivos macOS e atualizar para a versão corrigida assim que disponível. 2. Revisar as permissões concedidas ao agente de IA e restringir o acesso a arquivos sensíveis. 3. Monitorar logs de sistema para detectar tentativas de acesso a arquivos fora do escopo da VM. 4. Considerar a desativação temporária do Claude Cowork em ambientes críticos até que a correção seja aplicada. 5. Educar os usuários sobre os riscos de executar agentes de IA em ambientes virtualizados sem isolamento adequado.

Perguntas frequentes

Qual é o risco mais crítico? O risco mais crítico é o acesso não autorizado a arquivos do host, o que pode levar ao vazamento de dados sensíveis ou comprometimento do sistema.

Como sei se meu dispositivo foi comprometido? Monitore logs de sistema e tráfego de rede para atividades anômalas relacionadas ao Claude Cowork. A Anthropic fornecerá mais detalhes sobre indicadores de comprometimento (IoCs) assim que a investigação for concluída.

Devo desinstalar o Claude Cowork? Não necessariamente. Aguarde a correção da Anthropic. Enquanto isso, tome precauções adicionais de segurança ao usar o aplicativo.


Baseado em publicação original de The Hacker News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.