Изследователи предупреждават, че пропуск в разширението на Anthropic може да бъде използван за злоупотреба с достъпа до Gmail, Google Docs, Google Calendar и Salesforce
Изследователи по киберсигурност разкриха уязвимост в разширението Claude за Google Chrome, която позволява на злонамерени браузърни разширения да задействат предварително дефинирани действия на асистента чрез симулирани потребителски кликвания.
Макар атаката да изисква предварително инсталиране на злонамерено разширение, тя поставя под въпрос сигурността на интеграциите между генеративните ИИ асистенти и корпоративните облачни услуги.
Специалистът Акс Шарма от компанията Manifold Security е установил, че разширението Claude за Chrome не проверява дали дадено кликване действително е извършено от потребител, преди да изпълни някоя от вградените автоматизирани задачи. Вместо това разширението приема и програмно генерирани събития, което създава възможност за злоупотреба.
Разширението предоставя готови работни сценарии, чрез които Claude може да взаимодейства с различни облачни услуги. Сред тях са преглеждане на последните съобщения в Gmail, анализ на коментари в Google Docs, намиране на свободни часове в Google Calendar и дори управление на потенциални клиенти в Salesforce.
Проблемът произтича от липсата на проверка на свойството Event.isTrusted – механизъм, чрез който браузърът отличава реалните потребителски действия от автоматично генерирани JavaScript събития. Според изследователите Claude третира и двата типа като легитимни, което позволява на злонамерено разширение да симулира потребителско взаимодействие и да активира една от деветте предварително дефинирани функции.
Важно е да се отбележи, че атаката не позволява изпълнение на произволни команди или prompt injection, а е ограничена до наличните в разширението автоматизирани сценарии. Освен това уебсайт сам по себе си не може да експлоатира уязвимостта – необходимо е потребителят предварително да бъде подмамен да инсталира злонамерено Chrome разширение с права върху домейна claude.ai.
Според експертите рискът се увеличава значително, ако потребителят е активирал режима „Act without asking“, при който Claude изпълнява определени действия автоматично, без допълнително потвърждение. В подобен сценарий злонамереното разширение би могло да злоупотреби с вече предоставените права и да извърши операции от името на потребителя.
Освен основната уязвимост, Manifold Security е открила и вътрешен параметър skipPermissions=true, който заобикаля част от проверките за разрешения при стартиране на разширението. Въпреки това изследователите уточняват, че самостоятелната му експлоатация не е възможна и би изисквала наличието на допълнителна уязвимост.
Anthropic е уведомена чрез своята bug bounty програма. Компанията е потвърдила получаването на доклада и е заявила, че вече проследява проблема със симулираните кликвания като част от по-широка инициатива за подобряване на сигурността. Втората констатация е класифицирана като информационна.
Според Manifold Security и двете находки остават възпроизводими и във версия 1.0.80 на разширението, което показва, че защитата на ИИ асистентите трябва да обхваща не само самите езикови модели, но и начина, по който браузърните интеграции валидират потребителските действия. С нарастващото използване на ИИ в ежедневната работа подобни пропуски могат да се превърнат в нова цел за киберпрестъпниците.









