Manifold, firma zajmująca się bezpieczeństwem systemów sztucznej inteligencji, twierdzi, że dwie luki w zabezpieczeniach zgłoszone firmie Anthropic w maju tego roku nadal można wykorzystać w najnowszej wersji Claude dla Chrome, agentowego rozszerzenia do przeglądarki firmy.

Według specjalistów Manifold luki te umożliwiają złośliwemu rozszerzeniu przeglądarki wywoływanie działań Claude w imieniu użytkownika bez kliknięcia zgody ofiary. Atakujący może je wykorzystać do odczytania wiadomości Gmail, dokumentów Google Docs i wpisów w kalendarzu.

Główny problem związany jest z poprawką, jaką Anthropic udostępnił na początku tego roku w odpowiedzi na podobną lukę w zabezpieczeniach o nazwie ClaudeBleed. Ta aktualizacja, ograniczająca dostęp do Claude przez zewnętrzną stronę internetową, zmniejszała zakres działania rozszerzenia do określonego zestawu wstępnie zatwierdzonych zadań. O problemach z Claude pisaliśmy tutaj.

Badacze Manifold odkryli, że mechanizm aktywacji tych zadań nie weryfikuje, czy kliknięcie pochodzi rzeczywiście od użytkownika, co oznacza, że inne rozszerzenie może sfałszować interakcję i uruchomić proces.

Domyślnie w ustawieniach rozszerzenia atak uruchamia monit o potwierdzenie, zanim udostępni jakiekolwiek wrażliwe dane. Jeśli jednak użytkownik włączył bardziej autonomiczny tryb rozszerzenia („Działaj bez pytania”), atak może zostać zainicjowany bez żadnego widocznego ostrzeżenia.

Manifold wykrył również drugą, powiązaną lukę w projekcie – sposób, w jaki panel boczny Claude’a uruchamia się bezpośrednio w trybie bez potwierdzenia na podstawie parametru w swoim własnym adresie URL, bez konieczności działania użytkownika w celu jego odblokowania.

Badacze zauważają, że atakujący może mieć obecnie problemy z wykorzystaniem tej podatności. Twierdzą jednak, że jest to ryzyko strukturalne, a każdy przyszły błąd, jaki pozwala zewnętrznemu skryptowi wpływać na sposób konstrukcji tego adresu URL, może dać atakującemu cichą kontrolę nad połączonymi kontami użytkownika.

Manifold poinformował o swoich odkryciach Anthropic 21 maja, krótko po publicznym ujawnieniu wyników badań nad ClaudeBleed. Gigant sztucznej inteligencji określił listę wstępnie zatwierdzonych zadań jako tymczasowe zabezpieczenie przed ClaudeBleed do wdrożenia pełnej poprawki. Jednak Manifold twierdzi, że żadna z ośmiu wydanych od tego czasu wersji nie wydaje się łatać luk. Nawet najnowsza – 1.0.80.