資安研究團隊Armadin揭露,Anthropic的Claude Desktop for Windows中,Claude Cowork使用的沙箱隔離機制,可能在攻擊者已能於Windows主機執行程式的情況下遭濫用。研究人員指出,攻擊者可借用Claude Desktop元件與本機服務溝通,在Claude Cowork使用的Ubuntu虛擬機器內取得root權限,並放寬原本限制對外連線的管制。
Claude Cowork是Anthropic提供給知識工作者的自動化工具,會在沙箱環境中執行Claude Code,讓使用者建立工具或處理資料。在Windows版Claude Desktop中,Cowork會以Hyper-V隔離的Ubuntu虛擬機器執行工作,並限制執行身分、系統權限與對外連線範圍。
Armadin發現的資安問題,主要發生於Windows本機服務CoworkVMService,該服務負責接受Claude Desktop連線,再把指令轉交給虛擬機器內的服務執行。研究人員利用DLL側載方式,讓Anthropic簽章的claude.exe載入攻擊者控制的DLL,使攻擊程式碼能在合法Claude程式的行程內執行,進而繞過CoworkVMService對連線程式身分的檢查。
經測試發現,部分執行指令時使用的參數,可改變虛擬機器內原本的安全設定。其中一項參數可讓指令改以既有Linux使用者身分執行,研究人員藉此指定root身分,在虛擬機器內取得最高權限,而另一項參數則可覆寫單次執行程序允許連線的網域清單,使原本被阻擋的對外連線請求變成可通行。
取得虛擬機器內root權限後,研究人員表示,可看到同一臺虛擬機器內的執行中行程與工作階段資料,並可能修改部分防護元件。若再搭配對外連線限制覆寫,攻擊者可在虛擬機器內以較高權限執行命令並對外連線。
Anthropic則認為,該攻擊鏈需要攻擊者先在Windows主機上取得本機程式執行能力,因此不列為安全問題。不過,Armadin主張,問題在於CoworkVMService通過程式身分檢查後,仍接受可改變虛擬機器權限與外連限制的請求參數,使原本設計用來隔離工作階段的保護機制可能被繞過。
研究人員建議,企業若不需要Claude Cowork,可移除Claude Desktop,若仍需使用,可限制能執行Claude Desktop的使用者或群組,並監看claude.exe是否從非系統目錄載入可疑DLL。