Extensão do Claude permite roubo de arquivos e envio de e-mails sem permissão

📡 Fonte: Tecmundo 🏷️ Segurança 🤖 Auto
Extensão do Claude permite roubo de arquivos e envio de e-mails sem permissão

📸 Créditos da imagem: reprodução / Tecmundo

A extensão do Claude para o Chrome, desenvolvida pela Anthropic, foi encontrada com uma falha grave que permite que qualquer outra extensão do navegador assuma o controle do assistente de IA.

Como a falha funciona

A extensão do Claude tem uma configuração técnica chamada externally_connectable, que define quais origens externas podem se comunicar com a extensão.

No entanto, a extensão verifica apenas de onde a mensagem veio, mas não verifica quem a enviou.

Consequências do ataque

Os pesquisadores da LayerX criaram uma extensão de teste e demonstraram o ataque na prática, conseguindo fazer o Claude abrir um arquivo chamado ‘Top Secret’ no Google Drive do usuário e compartilhá-lo com um e-mail externo, sem que o usuário soubesse.

Outros ataques demonstrados incluíram o envio de e-mails em nome do usuário, o roubo de código de repositórios privados no GitHub e a leitura dos últimos cinco e-mails do Gmail com envio do resumo para um endereço externo.

Correção incompleta da Anthropic

A Anthropic lançou uma atualização da extensão em 6 de maio, que adicionou novas telas de aprovação para ações sensíveis, exigindo que o usuário confirmasse antes de o Claude agir.

No entanto, a correção não resolveu a causa raiz do problema, pois a extensão ainda confia na origem da mensagem, e não em quem a enviou.

Categorias

Segurança, Tecnologia

Palavras-chave em inglês

Claude, Chrome, Anthropic, Segurança, Tecnologia

📰 Leia a notícia completa em: Tecmundo »

⚖️ Direitos Autorais: Este site utiliza conteúdo agregado automaticamente de fontes públicas. Todas as imagens possuem crédito e fonte indicados conforme exigido pela legislação brasileira de direitos autorais (Lei 9.610/98).