06:25:27 阅读量:112

AI工具的安全隐患:深入解析Claude Cowork沙箱逃逸与提权漏洞

#Claude Cowork #沙箱逃逸 #DLL劫持 #权限提升 #应急响应

事件背景与安全挑战

随着AI生产力工具的普及,许多企业开始在办公终端部署各类辅助应用。近期,安全研究人员披露了Anthropic旗下Claude Desktop组件“Claude Cowork”存在的一系列设计缺陷。该组件通过Hyper-V运行Ubuntu虚拟机以提供安全隔离环境,但由于其内部RPC服务与沙箱配置的逻辑漏洞,攻击者可能在受限环境中实现Root权限执行及网络限制绕过。

从我们的应急响应经验来看,企业往往对AI类桌面应用的安全性存在误区,认为其自带的虚拟化隔离(如Hyper-V)是“金钟罩”,从而忽视了应用层RPC通信与本地服务权限配置的脆弱性。

攻击链分析:从侧加载到沙箱逃逸

本次攻击链展示了一个典型的“信任链滥用”过程。攻击者首先利用Claude应用对DLL加载路径的疏忽,通过DLL侧加载(DLL Sideloading)技术,将恶意代码注入至已签名的Claude进程中。

  1. 初始访问:攻击者利用 USERENV.dll 的加载顺序优先级,在应用目录下放置恶意DLL,从而在可信进程上下文中执行代码。
  2. RPC通信滥用:攻击者通过分析日志,逆向了 CoworkVMService 的JSON格式RPC协议。由于该服务仅校验数字签名而忽略了请求内容的合法性,攻击者能够伪造请求与底层服务交互。
  3. 沙箱逃逸与提权:攻击者利用 spawn 方法中未公开的 isResume 参数,绕过了用户创建逻辑,直接以Root用户身份在虚拟机内启动进程。
  4. 网络渗透:通过篡改 allowedDomains 参数,攻击者成功绕过了出口代理限制,实现不受限的网络连接与数据外传。

技术核心:被忽视的配置陷阱

这一环节是很多企业容易忽视的——开发者在实现沙箱时,往往过度依赖“签名校验”这一单一手段,而忽视了对RPC具体参数的严格过滤。

在Claude Cowork的案例中,研究人员发现 isResume: true 这一配置项竟能直接跳过用户身份验证,导致攻击者能够以Root权限运行指令。更严重的是,通过 nsenter 配合 PID 1,攻击者不仅能逃离沙箱环境,还能进一步获取宿主机的命名空间权限,包括挂载点、进程树等敏感信息。这种“隔离即虚设”的状态,为攻击者在终端内部横向移动提供了绝佳条件。

安全建议与Solar实战经验

针对此类AI办公工具带来的新型攻击面,Solar应急响应团队建议企业采取以下防御措施:

  1. 强化应用管控:利用AppLocker或类似EDR工具,对包含AI辅助功能的桌面应用实施“封装应用规则”限制,严禁在非受控目录下加载二进制文件。
  2. 监控异常DLL加载:这是检测侧加载攻击的“黄金指标”。建议重点监控Sysmon Event ID 7日志,关注如 USERENV.dll 等关键系统组件在非系统路径(如 C:\ProgramData 或应用安装目录)下的加载行为。
  3. 最小权限原则:即使是沙箱内部的虚拟机,也应严格限制其RPC接口的可访问性。对于涉及跨进程通信的组件,应执行严格的参数白名单校验,而非仅仅依赖进程签名。
  4. 日志审计:AI工具产生的本地日志往往包含大量协议细节,应将其纳入SIEM系统进行关联分析,及时发现异常的RPC调用模式。

类似攻击近年来明显增加,攻击者正转向利用办公自动化软件的“特权服务”作为跳板。企业应及时评估内部AI工具的安装与运行状态,并针对性加固终端防御。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com