КИБЕРБЕЗОПАСНОСТЬ

Уязвимость Claude для Chrome позволяла запускать AI-действия

В версии 1.0.80 расширения Claude для Chrome сохранилась уязвимость, позволявшая вредоносным плагинам запускать AI-действия в Gmail и Docs.

✍️ Редакция iTech News | 17.07.2026 | ⏱ 5 мин | Источник: BleepingComputer
🔐

В расширении Claude для Chrome нашли дыру, из-за которой другое браузерное расширение могло запускать встроенные AI-сценарии от имени пользователя. Для тех, кто уже подключил Gmail, Google Docs, Google Calendar или Salesforce, такая уязвимость Claude выглядит не как академическая мелочь, а как вполне прикладной способ заставить ИИ делать лишнее без нормального клика человека.

Проблему обнаружил исследователь Ax Sharma из Manifold Security, сообщает BleepingComputer. По его данным, расширение Anthropic принимало синтетические клики JavaScript за настоящие действия пользователя и на этом основании запускало один из заранее заданных workflows. Речь не о свободной prompt injection-атаке и не о полном захвате аккаунта Claude, а о более приземленной, но от этого не менее неприятной схеме: вредоносное расширение с доступом к домену claude.ai могло подставить нужный элемент на странице, сгенерировать клик и заставить Claude выполнить одну из встроенных задач.

Технически история довольно показательная. В браузере у событий есть свойство Event.isTrusted: если клик произошел от реального пользователя, значение будет true; если событие создал скрипт, браузер помечает его как false. Именно на этом различии обычно и строится защита от автоматических нажатий. Но в случае с Claude проверка, по данным исследователей, не срабатывала как барьер для запуска встроенных сценариев. Иными словами, браузер честно помечал клик как недоверенный, а расширение вело себя так, будто все в порядке и пользователь действительно нажал кнопку сам.

Ограничения у атаки есть, но расслабляться они не помогают. Во-первых, злоумышленнику нужно не просто открыть пользователю сайт, а добиться установки вредоносного расширения, которое умеет исполнять код на claude.ai. Во-вторых, такое расширение не может придумать произвольную команду для модели: оно ограничено девятью встроенными сценариями Claude. Но именно эти сценарии и выглядят чувствительными. Среди них исследователи перечисляют чтение последних писем Gmail с поиском проморассылок и отпиской, открытие свежего Google Doc с чтением комментариев и фидбэка, просмотр календаря с поиском свободных окон и созданием встреч, а также действия в Salesforce, включая изменение лидов и перевод их в opportunities. Если для части аудитории это звучит как «ну и что», то для продуктовых команд, sales-отделов и руководителей это уже прямой доступ к рабочим процессам, а не к безобидной демо-кнопке.

Где здесь реальный риск

Сама по себе вредоносная Chrome-надстройка и без того опасна: она может читать и менять содержимое страниц там, где ей выданы права. Но в этой истории ключевой нюанс в другом. Уязвимость Claude позволяла такому расширению не просто шпионить за вкладкой, а злоупотреблять уже авторизованным доступом Claude к подключенным сервисам. Фактически браузерный плагин получал дополнительный рычаг: не выполнять действие напрямую, а дергать доверенную интеграцию, которая уже имеет легальный доступ к почте, документам, календарю или CRM. Для бизнеса это неприятный класс рисков, потому что граница между «помощником» и «автоматизированным оператором с привилегиями» стирается слишком быстро, а внутренние политики доступа за таким переходом обычно не успевают.

Масштаб потенциального ущерба зависит от конфигурации расширения. Исследователи отдельно указывают на опцию Act without asking, которая позволяет встроенным сценариям выполняться автоматически, без дополнительного подтверждения от пользователя. Если такая настройка включена, цена ошибки становится выше: цепочка от синтетического клика до реального действия сокращается буквально до одного события. Если подтверждение все же требуется, риск ниже, но не исчезает совсем: у пользователя может появиться запрос на действие, которое внешне выглядит легитимным, особенно если он привык к подобным подсказкам от ИИ-инструмента.

Отдельно Manifold Security описала вторую находку: внутренний параметр skipPermissions=true, который позволял обходить часть permission-checks при запуске расширения. Впрочем, сами исследователи признают, что эта часть не эксплуатируется сама по себе и требует другой уязвимости для формирования специально подготовленного URL. Поэтому Anthropic классифицировала ее как informational. Основной сюжет здесь все-таки не в этом параметре, а в доверии к синтетическим кликам, которое неожиданно оказалось достаточным для запуска чувствительных AI-действий.

Что это меняет для команд, внедряющих AI-агентов

Anthropic получила оба отчета через bug bounty-программу. Компании сообщили о находках, и, по словам исследователей, отчет о synthetic-click-проблеме был закрыт с пометкой, что команда уже отслеживает ее как более широкую проблему. Но есть неприятная деталь: Manifold утверждает, что на 7 июля уязвимости воспроизводились в актуальной версии расширения 1.0.80, а обработчики content script и side panel оставались байт-в-байт идентичными к версии 1.0.72. Это важный сигнал для разработчиков и ИБ-команд: если продукт позиционируется как «умный агент» и умеет ходить в корпоративные системы, то аудит должен смотреть не только на модель и промпты, но и на скучную механику интерфейса, события DOM, доверенность кликов, разрешения расширений и режимы автодействий. На практике именно в этих местах и ломается история про «человек в контуре».

Для русскоязычной IT-аудитории вывод здесь простой и неприятный. Чем активнее AI-ассистенты подключаются к почте, документам, календарям и CRM, тем меньше смысла обсуждать их только как интерфейс к модели. Это уже слой автоматизации с правами доступа, а значит, и требования к нему должны быть как к обычной интеграции с привилегиями: минимум разрешений, жесткая проверка происхождения событий, осторожность с автоподтверждением и постоянная ревизия того, какие расширения вообще могут жить в браузере сотрудника. Иначе следующий инцидент будет не про красивую demo-функцию, а про то, как «помощник» сам разобрал почту, календарь и CRM чуть активнее, чем его просили. Подробности исходного разбора можно сверить в BleepingComputer.

Поделиться: Telegram X LinkedIn