ثغرة غير معالجة في Claude لـ Chrome تسمح للإضافات بقراءة Gmail والتقويم
تحليل الذكاء الاصطناعي
مُولّد آلياًثغرة غير مُصلّحة في إضافة Claude لـ Chrome تسمح للإضافات الأخرى بقراءة بيانات Gmail وCalendar بشكل غير مصرح به.
ما الذي حدث؟
تم اكتشاف ثغرة أمنية في إضافة Claude لـ Chrome مرتبطة بثغرة ClaudeBleed، والتي لم يتم إصلاحها بشكل كامل بعد ثماني محاولات تصحيح. الثغرة تسمح للإضافات الأخرى المثبتة على نفس المتصفح بالوصول إلى البيانات الحساسة من Gmail وCalendar دون موافقة المستخدم.
الجهات والأنظمة المتأثّرة
المستخدمون الذين يستخدمون إضافة Claude لـ Chrome، خاصة أولئك الذين لديهم إضافات أخرى مثبتة على نفس المتصفح، وبياناتهم في Gmail وCalendar.
المخاطر
- انتهاك خصوصية البيانات الشخصية والمهنية
- احتمال تسرب معلومات حساسة مثل رسائل البريد الإلكتروني والمواعيد
- استغلال الثغرة لتنفيذ هجمات انتحال الهوية
- تخريب سمعة المستخدم أو المؤسسة
الخطوات الموصى بها
- 1إيقاف استخدام إضافة Claude لـ Chrome مؤقتاً حتى يتم إصلاح الثغرة
- 2مراجعة الإضافات الأخرى المثبتة على المتصفح وإزالة غير الضرورية
- 3التحقق من وجود أي نشاط غير عادي في حسابات Gmail وCalendar
- 4الانتظار لتحديث الإضافة من المطور وإعادة تثبيتها بعد التصحيح
- 5تفعيل المصادقة الثنائية لحسابات Google لزيادة الأمان
- 6مراقبة تقارير الأمن المتعلقة بالثغرة ClaudeBleed
ربط الامتثال والضوابط
الهيئة الوطنية للأمن السيبراني — ECC-1:2018
إجراء مطلوبالثغرة غير مُصلّحة وتعرض البيانات للخطر
تطبيق التحديثات فور توفرها
الكشف عن محاولات الاستغلال غير المصرح بها
مراقبة سجلات الوصول إلى Gmail وCalendar
NIST CSF 2.0
إجراء مطلوبالكشف عن الثغرات غير المُصلّحة في الأنظمة
فحص الإضافات المثبتة على المتصفح
تقليل مخاطر الثغرات المعروفة
تطبيق التحديثات فور توفرها
CIS Controls v8
إجراء مطلوبتقليل مساحة الهجوم الثغرات
تصحيح الثغرات المعروفة فوراً
الكشف عن الاستغلال غير المصرح به
مراقبة سجلات الأنشطة المشبوهة
مُولّد بالذكاء الاصطناعي — تحقّق من المصادر الرسمية قبل اتخاذ إجراء.