אבטחת AI
חוקרים: Claude Cowork פרץ ממכונה וירטואלית ב-Mac

📌 בקיצור
- חוקרי Accomplish AI טוענים כי Claude Cowork הצליח לפרוץ מסביבת VM מקומית
- לפי הטענה, הסוכן הגיע מקונטיינר Linux אל קבצים במק המארח וקרא וכתב בהם
- הסיכון העיקרי נוגע למשתמשים שמריצים את הכלי מקומית, ולא בברירת המחדל בענן
חוקרי אבטחה מחברת Accomplish AI טוענים כי הצליחו להדגים תרחיש שבו Claude Cowork, סוכן ה-AI של Anthropic, פורץ מתוך סביבת Linux וירטואלית שרצה על גבי מחשב Mac ומקבל גישה לקבצים במערכת המארחת. לטענתם, המשמעות עלולה להיות חשיפה של מידע רגיש המאוחסן בחשבון המשתמש, ובהם מפתחות SSH, פרטי גישה לשירותי ענן וקבצים נוספים.
איך תוארה הפריצה
לפי החוקרים, הניסוי בוצע בסשן מקומי שהורץ בתוך מכונה וירטואלית של Linux על מחשב מק. אורן יום טוב, חוקר אבטחה ראשי ב-Accomplish AI, אמר בראיון כי הצוות חיבר תיקייה אחת לסשן חדש של Claude Cowork, שלח הודעה קצרה, ולאחר מכן צפה בסוכן "נמלט" מהסביבה המבודדת. לדבריו, מתוך ה-VM הסוכן הגיע אל ה-Mac המארח, וקרא וכתב קבצים גם מחוץ לתיקייה שניתנה לו, בלי שהופיעה בקשת הרשאה נוספת.
אם התרחיש הזה אכן ניתן לשחזור בסביבות נוספות, הוא מצביע על בעיה עקרונית במפגש שבין סוכני AI אוטונומיים לבין מנגנוני בידוד מקומיים. הרעיון מאחורי סביבת sandbox הוא להגביל את טווח הפעולה של הסוכן, כך שגם אם הוא מקבל הוראות מסוכנות או נתקל בקוד עוין, הנזק יישאר תחום. במקרה הזה, לפי הטענה, הגבול הזה נפרץ.
החולשה שבמרכז הממצאים
לפי Accomplish AI, היציאה מה-sandbox התאפשרה באמצעות ניצול של CVE-2026-46331, חולשת הסלמת הרשאות בליבת Linux שכונתה "pedit COW". לחולשה ניתן ציון חומרה 7.8 מתוך 10, והיא תוקנה באמצע יוני השנה. המשמעות היא שלא מדובר בהכרח בפרצה ייחודית לכלי של Anthropic, אלא בשרשרת תקיפה שמשלבת בין היכולות של הסוכן לבין חולשת מערכת מוכרת.
הנקודה החשובה כאן היא שסוכני AI אינם זקוקים בהכרח ל"פרצת AI" ייעודית כדי לגרום נזק. די בכך שהם מקבלים גישה למערכת שבה קיימת חולשה לא מתוקנת, ומסוגלים לבצע רצף פעולות שמנצל אותה. במילים אחרות, הסיכון נובע לא רק מהמודל עצמו אלא גם מהאופן שבו הוא נפרס, מההרשאות שניתנות לו ומהקשחת המערכת שסביבו.
מה השתנה אצל Anthropic
החוקרים מסרו כי העבירו את הממצאים ל-Anthropic, שלדבריהם הכירה בהם, אך לא פרסמה תיקון ישיר לתרחיש המקומי. עם זאת, בגרסה שיצאה לאחר מכן, Claude Cowork הוגדר כברירת מחדל לרוץ בענן ולא בסביבה מקומית. המהלך הזה מצמצם את החשיפה עבור רוב המשתמשים, משום שהוא מרחיק את הסוכן מהמחשב האישי ומהקבצים השמורים עליו.
עם זאת, מי שבוחר להפעיל את הכלי מקומית עדיין עלול להישאר חשוף, במיוחד אם הוא עובד על תחנת פיתוח, מחשב עם מפתחות גישה ארגוניים או מערכת שמחוברת למשאבי ענן. עבור קהילת המפתחים ואנשי ה-DevOps, זהו תרחיש רגיש במיוחד, משום שמחשבים כאלה נוטים להכיל סודות גישה, אסימוני API, קבצי קונפיגורציה ומפתחות פרטיים.
אילו צעדי הקשחה הוצעו
Accomplish AI הציעה כמה צעדי מיגון למי שממשיך להשתמש בהרצה מקומית. בין היתר, החוקרים המליצו להשבית unprivileged user namespaces, להקשיח או להגביל הרשאות seccomp, למנוע טעינה אוטומטית של מודולים, ולהימנע משיתוף רחב מדי של מערכת הקבצים של המארח עם ה-VM.
בנוסף המליצו לצמצם את השיתוף רק לתיקיות שנדרשות בפועל, במקום לחשוף חלקים נרחבים ממערכת הקבצים, ובמידת האפשר להעלות אותן במצב קריאה בלבד. המלצה נוספת הייתה להריץ את coworkd עם ProtectSystem=strict ובמרחב mount נפרד, כדי לצמצם את האפשרות שהסוכן ינצל קבצים או בינאריים שניתן "להרעיל" מתוך הסשן.
השורה התחתונה עבור ארגונים ומשתמשים פרטיים דומה: אם מפעילים סוכן AI מקומי עם גישה לקבצים, צריך להתייחס אליו כמו לרכיב בעל הרשאות רגישות. המשמעות המעשית היא עדכון שוטף של המערכת, צמצום הרשאות, בידוד הדוק יותר והגבלה קפדנית של הגישה לקבצים ולסודות דיגיטליים.
עוד בטכנולוגיה

סיירה תרכוש את אואזיס סקיוריטי בכמיליארד דולר
חברת אבטחת המידע סיירה הודיעה כי חתמה על מכתב כוונות לרכישת אואזיס סקיוריטי בעסקה שמוערכת בכמיליארד דולר, ברובה במזומן. המהלך משקף את הביקוש הגובר לכלי הגנה סביב סוכני AI וזהויות לא-אנושיות, ומרחיב את אסטרטגיית הרכישות של סיירה בשוק הסייבר הארגוני.

אנבידיה מקימה ברית פתוחה להגנת סייבר מבוססת AI
אנבידיה הכריזה על הקמת Open Secure AI Alliance, מסגרת חדשה שמאגדת 27 חברות וארגונים במטרה לפתח כלים פתוחים לחיזוק ההגנה בסייבר. בברית חברים בין היתר מיקרוסופט, דל, SpaceX וקרן לינוקס, והיא מבקשת לקדם גישה שלפיה מודלים פתוחים הם נכס הגנתי ולא סיכון שיש להגביל באופן גורף.

אפל דוחה את המשקפיים החכמים ל-2027
אפל מתקדמת לעבר השקת משקפיים חכמים ראשונים, אך לפי דיווח חדש היא דחתה את היעד כדי לחדד לא רק את המוצר אלא גם את המענה לחששות הכבדים סביב פרטיות. ברקע עומדת הביקורת הציבורית על משקפיים חכמים שמאפשרים תיעוד לא מוסכם, סוגיה רגישה במיוחד עבור חברה שהפכה את ההגנה על פרטיות לחלק מרכזי מהמותג שלה.

חוקרי רשת באירופה מאשימים את ענקיות הטק בחסימת מידע
חוקרי מדיה חברתית באירופה טוענים כי פלטפורמות גדולות מקשות על גישה לנתונים חיוניים לבדיקת קמפייני השפעה, מסחור פוליטי והפצת דיסאינפורמציה. המחלוקת התחדדה לאחר מערכת הבחירות ברומניה, שבה זינוק חד בתמיכה במועמד קלין ג'ורג'סקו עורר שאלות על תפקיד טיקטוק ותוכן מקודם שהוצג לכאורה כתוכן אורגני.