Risque pour un demi-million d’utilisateurs : la faille qui expose les fichiers sur votre ordinateur

Autoriseriez-vous un assistant numérique basé sur l’IA à gérer vos tâches directement sur votre ordinateur personnel ? L’idée semble excellente et promet de nous faire gagner un temps précieux, mais il s’avère qu’elle comporte aussi des risques de sécurité non négligeables.

Source
Risque pour un demi-million d’utilisateurs : la faille qui expose les fichiers sur votre ordinateur
Photo : Now14 / צילום: שאטרסטוק

Autoriseriez-vous un assistant numérique basé sur l’IA à gérer vos tâches directement sur votre ordinateur personnel ? L’idée semble excellente et promet de nous faire gagner un temps précieux, mais il s’avère qu’elle comporte aussi des risques de sécurité non négligeables. Des chercheurs en sécurité ont récemment révélé qu’environ un demi-million d’utilisateurs d’ordinateurs Mac ayant utilisé l’outil IA populaire « Claude Cowork » étaient exposés à une faille de sécurité grave, qui permettait aux attaquants d’obtenir un accès complet à leurs fichiers et à leurs mots de passe sensibles.

Quelle est la faille et comment fonctionne-t-elle ?

L’outil de la société Anthropic est destiné à aider les utilisateurs en accédant à des fichiers et dossiers sélectionnés sur l’ordinateur. Pour empêcher tout dommage ou tout usage abusif, l’outil fonctionne dans une « sandbox » (un environnement virtuel isolé) qui est censé limiter son accès. Cependant, des chercheurs en sécurité de la société Accomplish AI ont découvert une faiblesse qui a reçu le nom SharedRoot. À l’aide d’un seul message court, les attaquants pouvaient facilement franchir ces limites, contourner les mécanismes de protection et obtenir des autorisations complètes de lecture et d’écriture pour chaque fichier sur l’ordinateur Mac, sans avoir besoin de l’approbation de l’utilisateur.

Cette faille grave n’a pas seulement mis en danger des fichiers personnels, mais a aussi permis à des attaquants potentiels d’accéder aux informations de connexion et aux mots de passe de divers services en ligne stockés sur l’ordinateur. La société Anthropic a réagi rapidement et a modifié les paramètres par défaut de la nouvelle version de Claude Cowork, de sorte qu’elle fonctionne désormais via un cloud sécurisé et non de manière locale sur l’ordinateur. Toutefois, il s’avère que de nombreux utilisateurs qui ont choisi de continuer à exécuter l’outil localement sur leur ordinateur restent exposés à ce danger réel.

Comment protéger votre ordinateur

Si vous préférez exécuter l’agent IA localement sur votre Mac, vous devez agir manuellement pour sécuriser le système. Les chercheurs recommandent de désactiver les espaces de noms des utilisateurs non autorisés, de limiter le partage de fichiers et d’exécuter le logiciel d’arrière-plan de Cowork avec des protections d’ancrage strictes. Ces mesures garantiront que votre ordinateur reste protégé contre l’exploitation de la faille.

Dans la même rubrique