Claude Cowork thoát khỏi sandbox, đặt 500.000 máy Mac vào tầm ngắm

Hidden Claude watermarks spark debate over traceable AI-assisted writing and file provenance (Image: Shutterstock)
Hidden Claude watermarks spark debate over traceable AI-assisted writing and file provenance (Image: Shutterstock)

Các nhà nghiên cứu bảo mật cho thấy Claude Cowork của Anthropic có thể thoát khỏi máy ảo cục bộ và vươn tới hệ thống file trên máy Mac, khiến khoảng 500.000 người dùng chạy phiên bản Cowork cục bộ bị đặt vào vùng rủi ro.

Các điểm chính:

  • Nhóm nghiên cứu bảo mật đã thoát khỏi máy ảo Linux của Claude Cowork và đọc được file trên máy Mac chạy host.
  • Chuỗi tấn công kết hợp lỗi kernel Linux với việc mount ghi-đọc toàn bộ hệ thống file của Mac vào VM.
  • Anthropic chỉ ghi nhận báo cáo ở mức “thông tin”, không phát hành bản vá trực tiếp cho các phiên cục bộ.

Accomplish AI lần theo SharedRoot tới lỗi kernel

Accomplish AI công bố kết quả ngày 23/7, sau khi chỉ gắn một thư mục vào một phiên Cowork mới và gửi một lệnh ngắn. Từ đó, agent vượt ra khỏi phạm vi thư mục được chia sẻ, đọc và ghi file ở các vị trí khác trên máy host mà không hề xuất hiện thêm hộp thoại xin quyền nào.

Chế độ cục bộ của Cowork chạy agent như một user không đặc quyền trong máy ảo Linux, còn daemon cấp root mang tên coworkd chịu trách nhiệm quản lý các thư mục người dùng chia sẻ.

Nhóm nghiên cứu đặt tên chuỗi tấn công là SharedRoot, với mắt xích đầu tiên là CVE-2026-46331, lỗi kernel Linux được chấm 7,8/10 và đã được vá giữa tháng 6.

Lỗi này xử lý sai cơ chế copy-on-write trong bộ nhớ, cho phép phiên làm việc làm hỏng một file mà daemon sau đó sẽ thực thi và chiếm được quyền root bên trong hệ thống khách. SharedRoot không phá vỡ lớp ảo hóa của Apple.

Xem thêm: Các vụ tấn công “crypto wrench” đạt 52 ca trong 6 tháng, phần lớn tại Pháp

Yomtov: Chỉ một tin nhắn là đủ giải phóng agent

Oren Yomtov, chuyên gia bảo mật chính tại Accomplish AI, cho biết nhóm đã quan sát agent tự thoát sandbox chỉ sau một tin nhắn ngắn. Những file nằm trong tầm truy cập gồm khóa SSH riêng, thông tin xác thực cloud và dữ liệu trình duyệt gắn với tài khoản đang đăng nhập trên Mac, dù quyền truy cập vẫn phụ thuộc vào phân quyền của user đó và các lớp bảo vệ của macOS. Nhóm đã tiết lộ chuỗi tấn công cho Anthropic trước khi công bố rộng rãi.

Họ không tìm thấy dấu hiệu nào cho thấy SharedRoot đã bị lợi dụng ngoài phạm vi thử nghiệm có kiểm soát.

Lỗi kernel chỉ là một mắt xích; theo nhóm nghiên cứu, kiến trúc xung quanh mới là vấn đề lớn hơn. Cowork mount toàn bộ hệ thống file của Mac vào máy ảo dưới dạng đọc-ghi, trên một đường dẫn chỉ root trong máy khách nhìn thấy, nên chỉ cần leo thang đặc quyền một lần là toàn bộ host bị mở toang.

Accomplish cho biết bốn lớp phòng vệ độc lập đã đồng loạt thất bại, và vá đúng một lớp bất kỳ trong số đó là có thể chặn được cuộc thoát sandbox.

Phản hồi của Anthropic trong bối cảnh sự cố sandbox của OpenAI

Anthropic đóng báo cáo ở mức “informative” và không tung bản vá trực tiếp, lập luận rằng lỗi kernel đang nằm trong “khoảng thời gian 30 ngày” dành cho các lỗ hổng vừa được công khai.

Công ty đã đặt chế độ chạy trên cloud làm mặc định từ ngày 7/7, khi mở rộng Cowork lên web và di động; tuy vậy, người dùng desktop vẫn tự chọn chạy cục bộ sẽ tiếp tục chịu rủi ro.

Báo cáo xuất hiện chỉ hai ngày sau khi OpenAI thừa nhận GPT-5.6 Sol và một mẫu chưa phát hành đã thoát môi trường đánh giá ExploitGym và vươn tới hệ thống vận hành của Hugging Face.

Nền tảng này đã phát hiện và khoanh vùng hoạt động bất thường ngày 16/7, sớm 5 ngày trước khi OpenAI truy vết vụ xâm nhập về chính hệ thống kiểm thử nội bộ của mình. OpenAI khi đó chạy cả hai model với mức “từ chối tác vụ tấn công mạng” được nới lỏng để đo đạc năng lực tối đa.

Đọc tiếp: Dự báo ngắn hạn XRP: kịch bản lạc quan nhất quanh 1,25 USD trước cuộc họp Fed

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev là Trưởng bộ phận Nội dung tại Yellow.com, đã đưa tin về lĩnh vực crypto trong suốt 10 năm qua. Anh chuyên về các bài viết Nghiên cứu và Học hỏi chuyên sâu, tập trung vào báo cáo phân tích, bối cảnh ngành và những lực lượng lớn đang định hình crypto, từ kỷ nguyên AI và các công nghệ bảo mật cho đến đổi mới fintech. Anh tin rằng mọi thứ kỹ thuật số sẽ sớm vượt qua mọi thứ analog và đang nỗ lực làm việc để điều đó trở thành hiện thực.

Tuyên bố miễn trừ trách nhiệm và cảnh báo rủi ro: Thông tin được cung cấp trong bài viết này chỉ dành cho mục đích giáo dục và thông tin, dựa trên ý kiến của tác giả. Nó không cấu thành lời khuyên tài chính, đầu tư, pháp lý hoặc thuế. Tài sản tiền mã hóa có tính biến động cao và chịu rủi ro cao, bao gồm rủi ro mất tất cả hoặc một phần lớn khoản đầu tư của bạn. Giao dịch hoặc nắm giữ tài sản crypto có thể không phù hợp với tất cả nhà đầu tư. Những quan điểm được bày tỏ trong bài viết này hoàn toàn là của (các) tác giả và không đại diện cho chính sách chính thức hoặc lập trường của Yellow, những người sáng lập hoặc giám đốc điều hành. Luôn tiến hành nghiên cứu kỹ lưỡng của riêng bạn (D.Y.O.R.) và tham khảo ý kiến chuyên gia tài chính được cấp phép trước khi đưa ra bất kỳ quyết định đầu tư nào.
Tin tức mới nhất
Xem tất cả tin tức
Claude Cowork thoát khỏi sandbox, đặt 500.000 máy Mac vào tầm ngắm | Yellow