Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Un nuevo repaso a la extensión "Claude for Chrome" vuelve a poner en evidencia una frontera rota entre el navegador y los modelos: no se trata de un fallo en la IA, sino de confianza mal delimitada entre extensiones. La vulnerabilidad descrita permite que otra extensión que ya pueda ejecutar scripts en claude.ai simule un clic en la interfaz de la extensión oficial y desencadene tareas preaprobadas —como leer tu Gmail, abrir tu último Google Doc con sus comentarios o acceder a tu Calendario— sin que la página verifique que el clic viniera de un usuario real.
En términos técnicos, el problema central es doble. Primero, el handler que responde al botón de onboarding no comprueba event.isTrusted, el indicador del navegador que distingue un clic humano de uno sintético generado por script; eso hace que cualquier extensión con acceso al DOM de claude.ai pueda construir el elemento, fijar el ID de tarea permitido y disparar el evento. Segundo, existe un parámetro de URL (skipPermissions=true) que inicializa el panel lateral en modo "actúa sin preguntar", de modo que, si el panel se abre con ese flag, la extensión opera sin pedir la aprobación del usuario. En conjunto, la combinación puede transformar una acción forjada en una ejecución totalmente silenciosa si el usuario había activado previamente el modo sin confirmación.

Anthropic tomó medidas tras el hallazgo original que limitaron a nueve los IDs de tarea que la página puede pedir a la extensión, una mejora frente a la capacidad de inyectar prompts arbitrarios. Sin embargo, la mitigación no arregla la raíz: rechazar que scripts de terceros simulen la intención del usuario y dejar de depender de parámetros de URL para el estado de permisos son correcciones necesarias que todavía no se habían desplegado en el paquete inspeccionado. La falta de verificación de event.isTrusted y la lectura de skipPermissions desde la URL dejan la puerta abierta a lo que en seguridad se conoce como un problema de "confused deputy" e indirect prompt injection en el contexto de aplicaciones LLM, dos vectores que aparecen ya en marcos como el OWASP Top 10 for LLM Apps.
Las implicaciones prácticas son claras: si usas la extensión con tus cuentas Google ya autenticadas y además tienes instalada cualquier otra extensión con acceso a claude.ai, un atacante puede forzar a Claude para Chrome a cargar una de las tareas permitidas. En el modo por defecto aparecerá un cuadro de aprobación que el usuario debe pulsar, pero en modo "Act without asking" la misma secuencia se ejecuta sin interacción humana. Esto expone correo, documentos y calendario a exfiltración o a acciones automatizadas no deseadas y convierte en crítico el control de permisos entre extensiones.
Para usuarios y administradores, hay medidas inmediatas y prácticas que reducen el riesgo hoy mismo. Desactiva el modo "Act without asking" y vuelve al modo que siempre solicita confirmación; eso restaura la ventana de control humano. Revisa todas las extensiones que tienen permiso para "leer y cambiar datos" en claude.ai y elimina o restringe las que no necesites. Considera usar un perfil de navegador separado o un navegador dedicado para agente/IA si necesitas la extensión de Claude; así limitas el alcance de cada extensión al mínimo necesario. Si eres administrador de organización, aplica políticas de instalación de extensiones y revisa permisos con herramientas de gestión de endpoints.

En el plano medio y largo plazo, conviene que Anthropic y desarrolladores de extensiones adopten dos cambios sencillos y efectivos: rechazar eventos con event.isTrusted === false en los manejadores de UI y no depender del estado de permisos pasado por parámetros de URL, decidiendo el modo de permisos basándose en estados internos o en llamadas seguras que no puedan forjarse desde contextos de menor privilegio. Estas correcciones enlazan con buenas prácticas de diseño seguro para interfaces que actúan con permisos elevados y reducirían el riesgo de que futuras vulnerabilidades (XSS, regresiones en handlers de mensajes, o repositorios hostiles) permitan escalar a ejecución silenciosa.
Si quieres seguir el caso con fuentes técnicas y marcos de referencia, revisa la guía del OWASP para riesgos en apps que usan LLM y la página oficial de Claude para entender el producto y su despliegue: OWASP Top 10 for LLM Apps y Claude — Anthropic. Mantén también un ojo en el listado de la Chrome Web Store si usas la extensión en navegador: búsqueda de "Claude" en Chrome Web Store.
Finalmente, exige transparencia a los proveedores: pide un aviso público y un CVE cuando se reportan estos fallos, verifica que la versión que instalas incluye el arreglo y sus pruebas, y mantente alerta a comunicados oficiales. La lección central es que dar "agencia" a un asistente web dentro del navegador implica riesgos que no se corrigen solo limitando prompts; hacen falta controles sólidos en la capa de interacción humana y en la gestión de permisos entre extensiones. Hasta entonces, la precaución y la segmentación de entornos son tu mejor defensa.
Relacionadas
Mas noticias del mismo tema.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...

Dinamarca confirma accesos no autorizados al CPR que afectaron a 8,8 millones de registros
El gobierno de Dinamarca confirmó que durante unos diez días en septiembre hubo accesos no autorizados a registros del Central Person Register (CPR), la base de datos nacional d...