КИБЕРБЕЗОПАСНОСТЬ

Уязвимость в расширении Claude позволяет мгновенно красть данные

Уязвимость в расширении Claude позволяла мгновенно отправлять запросы без взаимодействия пользователя, ставя под угрозу безопасность данных.

✍️ Редакция iTech News | 26.03.2026 | ⏱ 2 мин | 👁 1 | Источник: The Hacker News
Уязвимость в Claude расширении: краже данных

Исследователи безопасности выявили уязвимость в расширении Claude для Google Chrome, позволяющую злоумышленникам красть эти пользователей без какого-либо взаимодействия с ними. Теперь, просто посетив веб-страницу, атакующий может отправить вредоносный запрос в расширение, что ставит под угрозу безопасность множества пользователей.

Что произошло

Уязвимость, получившая кодовое имя ShadowPrompt, возникает из-за двух недостатков: слишком широкого разрешённого списка источников и уязвимости к Cross-Site Scripting (XSS) в компоненте Arkose Labs, использующемся на сайте a-cdn.claude.ai. По словам исследователя Oren Yomtova из Koi Security, любое доменное имя, совпадающее с шаблоном (*.claude.ai), могло отправлять команды в расширение без дополнительных запросов на разрешение от пользователя.

Например, атакующий может использовать уязвимость XSS для запуска произвольного JavaScript, который будет отправлен как запрос к расширению. При этом пользователь не получает никаких уведомлений о происходящем, и команда оказывается обработанной так, как будто она была написана самим пользователем.

Опасные последствия

С помощью этой уязвимости злоумышленник может получить доступ к конфиденциальной информации, такой как токены доступа, история взаимодействия с AI-ассистентом, а также выполнять действия от имени жертвы — например, отправлять электронные письма или запрашивать личные данные. Такие возможности делают расширение привлекательной целью для атак.

После того как уязвимость была сообщена 27 декабря 2025 года, Anthropic выпустила патч для расширения (версия 1.0.41), который строго проверяет источники, разрешая отправленные команды только с домена claude.ai. Arkose Labs также устранила XSS-уязвимость 19 февраля 2026 года.

Что это значит для пользователей

Пользователям, использующим расширение Claude, следует быть осведомлёнными о потенциальных рисках, связанных с использованием браузерных ассистентов. Многие компании ожидают, что AI-ассистенты станут неотъемлемой частью их цифровой инфраструктуры, однако таких тенденций дополняются и новыми вызовами в области безопасности. Всегда стоит следить за обновлениями и устанавливать патчи, чтобы минимизировать риски.

Совсем скоро ожидается обновление Chrome, в котором будут улучшены методы проверки ссылок сторонних расширений, что должно повысить защиту пользователей.

Поделиться: Telegram X LinkedIn