Уязвимость в Claude Cowork позволяет похищать файлы пользователей
Новый ИИ-помощник от Anthropic оказался уязвим для атак с внедрением вредоносных команд буквально через несколько дней после запуска.
Компания Anthropic только успела представить своего нового ИИ-помощника Claude Cowork, как исследователи безопасности обнаружили в нем серьезную уязвимость. Проблема позволяет злоумышленникам похищать конфиденциальные файлы пользователей через скрытые вредоносные команды.
По данным компании PromptArmor, уязвимость связана с недостатками изоляции в среде выполнения кода Claude. Примечательно, что эта проблема была известна еще до появления Cowork - исследователь Иоганн Ребергер ранее сообщал о ней в Claude.ai, но Anthropic так и не устранила недостаток.
Механизм атаки довольно коварен. Когда пользователь подключает Cowork к локальной папке с данными, злоумышленник может поместить туда файл со скрытыми вредоносными командами. Обычно это делается через документ формата .docx, замаскированный под безобидный файл навыков - новый тип промптов, который Anthropic недавно представила для своих ИИ-систем.
Вредоносный текст прячется с помощью белого шрифта на белом фоне, минимального размера букв и сверхмалого межстрочного интервала. Когда пользователь просит Cowork проанализировать файлы с помощью загруженного "навыка", активируется вредоносный код. Он заставляет Claude отправить самый большой доступный файл через API Anthropic, используя ключ злоумышленника.
Исследователи проверили уязвимость на разных моделях Claude, включая самую продвинутую версию Opus 4.5 - все они оказались подвержены атаке. В одном из тестов удалось похитить клиентские данные через официальный API Anthropic, обойдя все ограничения виртуальной машины.
Примечательно, что Cowork был создан всего за полторы недели с помощью инструмента Claude Code. Такая спешка в разработке, похоже, привела к недостаточному вниманию к безопасности.
Проблема внедрения вредоносных команд остается нерешенной в индустрии ИИ уже много лет. Особенно опасна она для таких инструментов как Cowork, имеющих доступ к компьютеру пользователя и различным источникам данных. В отличие от фишинговых атак, от которых можно научиться защищаться, против этих эксплойтов обычные пользователи бессильны.
Смотрите также
-
Чат-боты·Режим goal (/goal) в OpenAI Codex – как реально включить и работать с автономным агентом
-
Чат-боты·OpenAI запускает закрытый превью-доступ к GPT-5.6 Sol для избранных партнёров
-
Ассистенты·Журналист попробовал новую функцию Scheduled Tasks в ChatGPT — и счёл её самым близким к настоящему ИИ-ассистенту
-
Чат-боты·Gemini от Google в 2026 году: что умеет и как пользоваться из России
-
Чат-боты·OpenAI готовит к запуску семейство моделей GPT-5.6 с новыми версиями Mini и Pro
-
Чат-боты·Claude требует паспорт и селфи: что проверяют и что это значит для россиян
-
Чат-боты·Claude Fable 5 и Claude Mythos 5: самые мощные модели Anthropic вышли в общий доступ
-
Чат-боты·Lockdown Mode и метки Elevated Risk в ChatGPT: новые инструменты защиты
-
Ассистенты·Алиса от Яндекса в 2026: обзор нейросети, тарифы, агенты