As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Uma nova revisão da extensão "Claude for Chrome" volta a colocar em evidência uma fronteira quebrada entre o navegador e os modelos: não se trata de uma falha na IA, mas sim de confiança mal delimitada entre extensões. A vulnerabilidade descrita permite que outra extensão que já possa executar programas em claude.ai simule um clique na interface da extensão oficial e desencadeie tarefas pré-aprobadas - como ler o seu Gmail, abrir o seu último Google Doc com seus comentários ou acessar o seu Calendário - sem que a página verifique que o clique viesse de um usuário real.
Em termos técnicos, o problema central é duplo. Primeiro, o handler que responde ao botão de onboarding não verifica event.isTrusted, o indicador do navegador que distingue um clique humano de um sintético gerado por script; isso faz com que qualquer extensão com acesso ao DOM de claude.ai possa construir o elemento, fixar o ID de tarefa permitido e disparar o evento. Segundo, existe um parâmetro de URL ( skipPermissions=true) que inicializa o painel lateral em modo "atua sem perguntar", de modo que, se o painel se abre com esse flag, a extensão opera sem pedir a aprovação do usuário. Em conjunto, a combinação pode transformar uma ação forjada em uma execução totalmente silenciosa se o usuário tivesse ativado previamente o modo sem confirmação.

Anthropic tomou medidas após o achado original que limitaram nove os IDs de tarefa que a página pode pedir à extensão, uma melhoria frente à capacidade de injetar prompts arbitrários. No entanto, a mitigação não consegue a raiz: recusar que scripts de terceiros simulem a intenção do usuário e deixar de depender de parâmetros de URL para o estado de permissões são correcções necessárias que ainda não haviam sido implantadas no pacote inspeccionado. A falta de verificação de event.isTrusted e a leitura de skipPermissions desde o URL deixam a porta aberta ao que em segurança se conhece como um problema de "confused deputy" e indirect prompt injection no contexto de aplicações LLM, dois vetores que aparecem já em marcos como o OWASP Top 10 for LLM Apps.
As implicações práticas são claras: se você usa a extensão com suas contas Google já autenticadas e você tem instalado qualquer outra extensão com acesso à claude.ai, um atacante pode forçar Claude para o Chrome a carregar uma das tarefas permitidas. No modo por omissão, aparecerá um quadro de aprovação que o usuário deve carregar, mas em modo "Act without asking" a mesma sequência é executada sem interação humana. Isto expõe correio, documentos e calendários a ex-filtração ou a ações automatizadas indesejadas e torna crítico o controle de permissões entre extensões.
Para usuários e administradores, há medidas imediatas e práticas que reduzem o risco hoje mesmo. Desactiva o modo "Act without asking" e volta ao modo que sempre pede confirmação; isso restaura a janela de controle humano. Veja todas as extensões que têm permissão para "leer e mudar dados" em claude.ai e elimina ou restringe as que não necessitam. Considera usar um perfil de navegador separado ou um navegador dedicado para agente/IA se você precisar da extensão de Claude; assim limita o alcance de cada extensão ao mínimo necessário. Se você é administrador de organização, aplique políticas de instalação de extensões e revisa permissões com ferramentas de gestão de endpoints.

No plano médio e longo prazo, convém que Anthropic e desenvolvedores de extensões adoptem duas mudanças simples e eficazes: recusar eventos com event.isTrusted === false no tratamento de UI e não depender do estado de permissões passado por parâmetros de URL, decidindo o modo de permissões com base em estados internos ou em chamadas seguras que não possam se forjar desde contextos de menor privilégio. Essas correcções ligam com boas práticas de design seguro para interfaces que atuam com permissões elevadas e reduziriam o risco de futuras vulnerabilidades (XSS, regresões em handlers de mensagens, ou repositórios hostis) permitirem escalar a execução silenciosa.
Se você quiser seguir o caso com fontes técnicas e marcos de referência, consulte o guia do OWASP para riscos em apps que usam LLM e a página oficial de Claude para entender o produto e sua implantação: OWASP Top 10 for LLM Apps e Claude — Anthropic. Mantenha também um olho na lista da Chrome Web Store se você usar a extensão no navegador: pesquisa de "Claude" no Chrome Web Store.
Finalmente, exige transparência aos fornecedores: pede um aviso público e um CVE quando estes erros são relatados, verifica que a versão que instalas inclui o arranjo e os seus testes e mantém-se alerta para comunicados oficiais. A lição central é que dar "agência" a um assistente web dentro do navegador implica riscos que não se corrigem apenas limitando prompts; fazem falta de controles sólidos na camada de interação humana e na gestão de permissões entre extensões. Até então, a precaução e a segmentação de ambientes são a sua melhor defesa.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...

A Dinamarca confirma acessos não autorizados ao CPR que afectaram 8,8 milhões de registos
O governo da Dinamarca confirmou que durante cerca de dez dias em setembro houve acessos não autorizados a registros Central Person Register (CPR), a base de dados nacional da p...