Claude Cowork遭指可被濫用取得VM root權限

此篇文章探討Anthropic旗下Claude Desktop for Windows所使用的Claude Cowork沙箱隔離機制,可能在特定條件下遭到濫用的資安疑慮。Claude Cowork是提供知識工作者使用的自動化工具,能在隔離環境中執行Claude Code,協助使用者建立工具、處理資料或執行工作流程。Windows版Claude Desktop則透過Hyper-V啟動Ubuntu虛擬機器,並以限制執行身分、系統權限及對外連線範圍的方式,降低AI工具接觸主機或外部網路所造成的風險。然而,資安研究團隊Armadin發現,若攻擊者已能在Windows主機上執行程式,仍可能透過Claude Desktop相關元件與本機服務溝通,進一步影響虛擬機器內的安全設定。

文章指出,問題主要集中在Windows本機服務CoworkVMService。該服務負責接收Claude Desktop的連線,再將指令轉交給Ubuntu虛擬機器內的服務執行。研究人員利用DLL側載技術,讓具備Anthropic數位簽章的claude.exe載入由攻擊者控制的DLL,使惡意程式碼能在合法Claude程式的行程內執行,藉此繞過CoworkVMService原本針對連線程式身分所設計的檢查。Armadin進一步發現,部分執行指令所使用的參數,可能改變虛擬機器內的權限與網路防護設定。其中一項參數可讓指令以既有Linux使用者身分執行,研究人員因此指定root身分,在虛擬機器內取得最高權限;另一項參數則可覆寫單次執行程序原本允許連線的網域清單,讓遭限制的對外連線請求重新通行。

此篇文章也說明,取得虛擬機器內root權限後,攻擊者可能查看同一臺虛擬機器中的執行中行程與工作階段資料,並嘗試修改部分防護元件。若再結合對外連線限制的覆寫能力,便可能在較高權限下執行命令並與外部網路溝通,削弱Claude Cowork原本透過沙箱隔離所建立的防護效果。Anthropic認為,完整攻擊鏈必須先假設攻擊者已能在Windows主機上執行程式,因此不將此情況視為安全問題;但Armadin則認為,CoworkVMService在完成程式身分確認後,仍接受可改變虛擬機器權限與外連限制的請求參數,代表隔離機制可能遭到繞過。文章最後建議,企業若不需要Claude Cowork,可考慮移除Claude Desktop;若仍須使用,則應限制可執行該程式的使用者或群組,並監看claude.exe是否從非系統目錄載入可疑DLL,以降低相關風險。

閱讀完整文章:https://www.ithome.com.tw/news/177116

Related posts