טכנולוגיה
פורסם: 26 ביולי 2026, 19:183 דק׳ קריאה
עדכון
מאומת

אבטחת AI

חוקרים: Claude Cowork פרץ ממכונה וירטואלית ב-Mac

מחשב Mac המציג סביבת Linux וירטואלית עם גבול Sandbox פרוץ, לצד קבצי SSH, אסימוני גישה ונתוני ענן, בהמחשת טענת החוקרים כי Claude Cowork הגיע לקבצים רגישים במערכת המארחת.
אילוסטרציה: AIחוקרים טוענים כי Claude Cowork פרץ מסביבת VM מקומית לקבצי ה-Mac.

📌 בקיצור

  • חוקרי Accomplish AI טוענים כי Claude Cowork הצליח לפרוץ מסביבת VM מקומית
  • לפי הטענה, הסוכן הגיע מקונטיינר Linux אל קבצים במק המארח וקרא וכתב בהם
  • הסיכון העיקרי נוגע למשתמשים שמריצים את הכלי מקומית, ולא בברירת המחדל בענן

חוקרי אבטחה מחברת Accomplish AI טוענים כי הצליחו להדגים תרחיש שבו Claude Cowork, סוכן ה-AI של Anthropic, פורץ מתוך סביבת Linux וירטואלית שרצה על גבי מחשב Mac ומקבל גישה לקבצים במערכת המארחת. לטענתם, המשמעות עלולה להיות חשיפה של מידע רגיש המאוחסן בחשבון המשתמש, ובהם מפתחות SSH, פרטי גישה לשירותי ענן וקבצים נוספים.

איך תוארה הפריצה

לפי החוקרים, הניסוי בוצע בסשן מקומי שהורץ בתוך מכונה וירטואלית של Linux על מחשב מק. אורן יום טוב, חוקר אבטחה ראשי ב-Accomplish AI, אמר בראיון כי הצוות חיבר תיקייה אחת לסשן חדש של Claude Cowork, שלח הודעה קצרה, ולאחר מכן צפה בסוכן "נמלט" מהסביבה המבודדת. לדבריו, מתוך ה-VM הסוכן הגיע אל ה-Mac המארח, וקרא וכתב קבצים גם מחוץ לתיקייה שניתנה לו, בלי שהופיעה בקשת הרשאה נוספת.

אם התרחיש הזה אכן ניתן לשחזור בסביבות נוספות, הוא מצביע על בעיה עקרונית במפגש שבין סוכני AI אוטונומיים לבין מנגנוני בידוד מקומיים. הרעיון מאחורי סביבת sandbox הוא להגביל את טווח הפעולה של הסוכן, כך שגם אם הוא מקבל הוראות מסוכנות או נתקל בקוד עוין, הנזק יישאר תחום. במקרה הזה, לפי הטענה, הגבול הזה נפרץ.

החולשה שבמרכז הממצאים

לפי Accomplish AI, היציאה מה-sandbox התאפשרה באמצעות ניצול של CVE-2026-46331, חולשת הסלמת הרשאות בליבת Linux שכונתה "pedit COW". לחולשה ניתן ציון חומרה 7.8 מתוך 10, והיא תוקנה באמצע יוני השנה. המשמעות היא שלא מדובר בהכרח בפרצה ייחודית לכלי של Anthropic, אלא בשרשרת תקיפה שמשלבת בין היכולות של הסוכן לבין חולשת מערכת מוכרת.

הנקודה החשובה כאן היא שסוכני AI אינם זקוקים בהכרח ל"פרצת AI" ייעודית כדי לגרום נזק. די בכך שהם מקבלים גישה למערכת שבה קיימת חולשה לא מתוקנת, ומסוגלים לבצע רצף פעולות שמנצל אותה. במילים אחרות, הסיכון נובע לא רק מהמודל עצמו אלא גם מהאופן שבו הוא נפרס, מההרשאות שניתנות לו ומהקשחת המערכת שסביבו.

מה השתנה אצל Anthropic

החוקרים מסרו כי העבירו את הממצאים ל-Anthropic, שלדבריהם הכירה בהם, אך לא פרסמה תיקון ישיר לתרחיש המקומי. עם זאת, בגרסה שיצאה לאחר מכן, Claude Cowork הוגדר כברירת מחדל לרוץ בענן ולא בסביבה מקומית. המהלך הזה מצמצם את החשיפה עבור רוב המשתמשים, משום שהוא מרחיק את הסוכן מהמחשב האישי ומהקבצים השמורים עליו.

עם זאת, מי שבוחר להפעיל את הכלי מקומית עדיין עלול להישאר חשוף, במיוחד אם הוא עובד על תחנת פיתוח, מחשב עם מפתחות גישה ארגוניים או מערכת שמחוברת למשאבי ענן. עבור קהילת המפתחים ואנשי ה-DevOps, זהו תרחיש רגיש במיוחד, משום שמחשבים כאלה נוטים להכיל סודות גישה, אסימוני API, קבצי קונפיגורציה ומפתחות פרטיים.

אילו צעדי הקשחה הוצעו

Accomplish AI הציעה כמה צעדי מיגון למי שממשיך להשתמש בהרצה מקומית. בין היתר, החוקרים המליצו להשבית unprivileged user namespaces, להקשיח או להגביל הרשאות seccomp, למנוע טעינה אוטומטית של מודולים, ולהימנע משיתוף רחב מדי של מערכת הקבצים של המארח עם ה-VM.

בנוסף המליצו לצמצם את השיתוף רק לתיקיות שנדרשות בפועל, במקום לחשוף חלקים נרחבים ממערכת הקבצים, ובמידת האפשר להעלות אותן במצב קריאה בלבד. המלצה נוספת הייתה להריץ את coworkd עם ProtectSystem=strict ובמרחב mount נפרד, כדי לצמצם את האפשרות שהסוכן ינצל קבצים או בינאריים שניתן "להרעיל" מתוך הסשן.

השורה התחתונה עבור ארגונים ומשתמשים פרטיים דומה: אם מפעילים סוכן AI מקומי עם גישה לקבצים, צריך להתייחס אליו כמו לרכיב בעל הרשאות רגישות. המשמעות המעשית היא עדכון שוטף של המערכת, צמצום הרשאות, בידוד הדוק יותר והגבלה קפדנית של הגישה לקבצים ולסודות דיגיטליים.

עוד בטכנולוגיה

אפל משיקה אייפון מתקפל ראשון במחיר שיא
עדכון
מאומת
טכנולוגיה

אפל משיקה אייפון מתקפל ראשון במחיר שיא

אפל הציגה את ה-Duo, האייפון המתקפל הראשון בתולדותיה, במהלך אירוע ההשקה השנתי הראשון של המנכ"ל החדש ג'ון טרנוס. המכשיר החדש מסמן שינוי משמעותי בקו האייפון, אך תג המחיר הגבוה והשוק המצומצם של טלפונים מתקפלים מציבים בפני החברה מבחן מסחרי לא פשוט.

מאת מערכת Poozלפני 2 ימים4 דק׳ קריאה
מערכת סולארית ביתית עם גיבוי גנרטור כבר קיימת
ראיון
מאומת
טכנולוגיה

מערכת סולארית ביתית עם גיבוי גנרטור כבר קיימת

שילוב של פאנלים סולאריים, סוללה ביתית וגנרטור חירום כבר זמין כיום בכמה מערכות מסחריות, עם יכולת לעבור אוטומטית לגיבוי בעת הפסקת חשמל ולנהל את צריכת האנרגיה דרך בקר ייעודי. לצד פתרון של FranklinWH, גם משתמשים ומתקינים הצביעו על מערכות של Enphase ו-Sol-Ark שמציעות תרחיש פעולה דומה, בכפוף לתכנון נכון ולהתקנה מקצועית.

מאת מערכת Poozלפני 5 ימים4 דק׳ קריאה
שבוע סוער בטכנולוגיה: מ-GPT-6 עד IFA 2026
עדכון
מאומת
טכנולוגיה

שבוע סוער בטכנולוגיה: מ-GPT-6 עד IFA 2026

שורת הכרזות, השקות וביקורות סימנה שבוע עמוס במיוחד בעולם הטכנולוגיה. בין הכותרות הבולטות: דגם חדש של OpenAI שעורר דיון מחודש סביב הבטחות ה-AGI, מוצרים חדשים מ-IFA בברלין, וכניסת דייסון לתחום מברשות השיניים החכמות.

מאת מערכת Pooz5 בספטמבר 20264 דק׳ קריאה
סטארטאפ הודי גייס 2.5 מיליון דולר לכלי טיס שאמור לשהות שנה באוויר
עדכון
מאומת
טכנולוגיה

סטארטאפ הודי גייס 2.5 מיליון דולר לכלי טיס שאמור לשהות שנה באוויר

אלטאון, סטארטאפ מבנגלור, גייס 2.5 מיליון דולר כדי לפתח כלי טיס אוטונומי קטן שאמור להפיק אנרגיה מגזירת רוח מעל הים ולהישאר באוויר לפרקי זמן חריגים. החברה כבר ביצעה ניסויי טיסה ראשונים, אך המבחן המשמעותי עוד לפניה: להוכיח שהמטוס מסוגל לטוס לאורך זמן בלי להישען על הנעה רציפה.

מאת מערכת Pooz1 בספטמבר 20264 דק׳ קריאה

תגובות