Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Eine neue Bewertung der "Claude for Chrome"-Erweiterung zeigt wieder eine gebrochene Grenze zwischen dem Browser und den Modellen: Es ist kein IA-Versagen, sondern ein falsch definiertes Vertrauen zwischen Erweiterungen. Die oben beschriebene Schwachstelle ermöglicht eine weitere Erweiterung, die bereits Skripte in Claude ausführen kann. ai simulieren Sie einen Klick auf die offizielle Erweiterungsschnittstelle und löst vorbewilligte Aufgaben aus - wie Lesen Sie Ihre Gmail, Öffnen Sie Ihre neueste Google Doc mit seinen Kommentaren oder Zugriff auf Ihren Kalender - ohne die Seite überprüfen, dass der Klick von einem echten Benutzer kam.
In technischer Hinsicht ist das zentrale Problem doppelt. Erstens, der Handler, der auf die Onboarding-Taste reagiert, überprüft nicht Veranstaltung.isTrusted, der Browser-Indikator, der einen menschlichen Klick von einem synthetischen unterscheidet, der durch Skript erzeugt wird; das macht jede Erweiterung mit Zugang zum Claude. ai DOM kann das Element bauen, die zulässige Task-ID festlegen und das Ereignis schießen. Zweitens gibt es einen URL-Parameter ( SkipPermissions = true), die das Seitenpanel im "Akt ohne Nachfrage"-Modus einleitet, so dass, wenn das Panel mit diesem Flag öffnet, die Erweiterung ohne Anforderung der Benutzerzulassung arbeitet. Insgesamt kann die Kombination eine geschmiedete Aktion in eine völlig stille Ausführung verwandeln, wenn der Benutzer zuvor den Modus ohne Bestätigung aktiviert hatte.

Anthropic hat nach der ursprünglichen Feststellung, dass beschränkt auf neun Task-IDs, die die Seite nach Erweiterung fragen kann, eine Verbesserung gegen die Fähigkeit, willkürliche Aufforderungen injizieren. Die Minderung fixiert jedoch nicht die Wurzel: Verweigern Sie Skripte von Drittanbietern, um die Absicht des Benutzers zu simulieren und verlassen Sie sich nicht mehr auf URL-Parameter für den Status von Genehmigungen sind notwendige Korrekturen, die noch nicht im geprüften Paket eingesetzt wurden. Der Mangel an Überprüfung der Veranstaltung. isTrusted and reading of skipPermissions from the URL lässt die Tür offen für das, was in Sicherheit als Problem der "confused deputy" und indirekten schnellen Injektion im Rahmen von LLM-Anwendungen bekannt ist, zwei Vektoren, die bereits in Frames wie der OWASP Top 10 für LLM-Apps erscheinen.
Die praktischen Auswirkungen sind klar: Wenn Sie die Erweiterung mit Ihren bereits authentifizierten Google-Konten verwenden und Sie auch eine andere Erweiterung mit Zugang zu Claude haben. ai, ein Angreifer kann Claude für Chrome zwingen, eine der erlaubten Aufgaben zu laden. Im Standardmodus erscheint eine Genehmigungsbox, die der Benutzer drücken muss, aber im Modus "Akt ohne fragen" läuft die gleiche Reihenfolge ohne menschliche Interaktion. Dies setzt Post, Dokumente und Kalender zur Exfiltration oder zu unerwünschten automatisierten Aktionen aus und macht die Kontrolle von Berechtigungen zwischen Erweiterungen kritisch.
Für Nutzer und Administratoren gibt es sofortige und praktische Maßnahmen, die das Risiko heute reduzieren. Modus deaktivieren "Akt ohne Frage" und kehrt auf die Weise zurück, die immer eine Bestätigung verlangt; das wiederherstellt das menschliche Kontrollfenster. Überprüfen Sie alle Erweiterungen, die die Erlaubnis haben, "Daten lesen und ändern" in Claude. ai und entfernen oder beschränken Sie die, die Sie nicht brauchen. Betrachten Sie die Verwendung eines separaten Browser-Profils oder dedizierten Browsers für Agent / IA, wenn Sie Claudes Erweiterung benötigen; so begrenzen Sie den Umfang jeder Erweiterung auf das erforderliche Minimum. Wenn Sie ein Organisationsmanager sind, wenden Sie sich an Erweiterungs-Installationsrichtlinien und überprüfen Sie Berechtigungen mit Endpoints-Management-Tools.

Mittel- und langfristig sollten Anthropic und Erweiterungsentwickler zwei einfache und effektive Änderungen annehmen: Ablehnung der Ereignisse mit der Veranstaltung. isTrusted = = falsch in der IU und nicht vom Status der von URL-Parametern übergebenen Berechtigungen abhängen, die Art der Genehmigungen auf der Grundlage von internen Zuständen oder sichere Anrufe, die nicht aus weniger privilegierten Kontexten geschmiedet werden können. Diese Korrekturen verbinden sich mit guten sicheren Design-Praktiken für Schnittstellen, die mit hohen Berechtigungen handeln und das Risiko reduzieren, dass zukünftige Schwachstellen (XSS, Backup in Nachrichten-Handlern, oder feindselige Repositories) Sie zur stillen Ausführung klettern können.
Wenn Sie den Fall mit technischen Quellen und Referenzrahmen verfolgen möchten, überprüfen Sie den OWASP-Risikoführer für Anwendungen, die LLM und Claudes offizielle Seite verwenden, um das Produkt und seine Bereitstellung zu verstehen: OWASP Top 10 für LLM Apps und Claude - Anthropisch. Halten Sie auch ein Auge auf die Liste des Chrome Web Store, wenn Sie die Erweiterung im Browser verwenden: Suche nach "Claude" in Chrome Web Store.
Schließlich, es erfordert Transparenz für Lieferanten: es fordert eine öffentliche Bekanntmachung und eine CVE, wenn diese Fehler gemeldet werden, es überprüft, dass die Version, die Sie installieren, beinhaltet die Anordnung und ihre Beweise, und es hält offizielle Kommuniqués Alarm. Die zentrale Lektion ist, dass das Geben von "Agentur" an einen Webassistenten innerhalb des Browsers Risiken beinhaltet, die nicht nur durch Begrenzung von Aufforderungen korrigiert werden; solide Kontrollen werden in der menschlichen Interaktionsschicht und in der Verwaltung von Berechtigungen zwischen Erweiterungen benötigt. Bis dahin sind die Vorsicht und Segmentierung von Umgebungen Ihre beste Verteidigung.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...

Dänemark bestätigt unbefugten Zugriff auf die RCP, die 8,8 Millionen Datensätze betroffen
Die dänische Regierung bestätigte, dass es für etwa zehn Tage im September unberechtigten Zugang zu den Zentrales Peru Register (CPR) die nationale Bevölkerungsdatenbank. Laut d...