ثغرة في إضافة Claude لـ Chrome تسمح بإطلاق قراءة Gmail بواسطة إضافات خبيثة
تحليل الذكاء الاصطناعي
مُولّد آلياًثغرة في إضافة Claude for Chrome تسمح للإضافات الخبيثة بتنفيذ مهام على Gmail وGoogle Docs وCalendar دون تفويض من المستخدم.
ما الذي حدث؟
اكتشفت ثغرة في إضافة Claude for Chrome تسمح لأي إضافة متصفح قادرة على تشغيل النصوص البرمجية على claude.ai بتنفيذ مهام Claude for Chrome المستهدفة لخدمات Google مثل Gmail وGoogle Docs وCalendar. قامت Anthropic بتقييد المسار الخاص بالطلبات التعسفية في شهر مايو كجزء من استجابتها للمشكلة.
الجهات والأنظمة المتأثّرة
المستخدمون الذين لديهم إضافة Claude for Chrome مثبتة في متصفحهم، خاصة أولئك الذين لديهم إضافات أخرى غير موثوقة يمكنها الوصول إلى claude.ai.
المخاطر
- قراءة رسائل Gmail الخاصة للمستخدم
- الوصول إلى المستندات والمعلومات الحساسة في Google Docs
- الاطلاع على تفاصيل التقويم والمواعيد في Calendar
- انتهاك خصوصية البيانات الشخصية والمهنية
الخطوات الموصى بها
- 1إلغاء تثبيت إضافة Claude for Chrome فوراً
- 2مراجعة جميع الإضافات المثبتة في المتصفح وإزالة الإضافات غير الموثوقة
- 3التحقق من وجود أي أنشطة غير متوقعة في حسابات Google
- 4الانتقال إلى حلول بديلة للوصول إلى Claude حتى يتم إصلاح الثغرة
- 5مراقبة سجلات النشاط في حسابات Google للكشف عن أي وصول غير مصرح به
ربط الامتثال والضوابط
الهيئة الوطنية للأمن السيبراني — ECC-1:2018
إجراء مطلوبالحماية من الوصول غير المصرح به إلى الخدمات السحابية
تقييم إضافات المتصفح وتقييد الوصول
الكشف عن الوصول غير الطبيعي إلى حسابات Google
تفعيل المراقبة على حسابات Google
NIST CSF 2.0
إجراء مطلوبالكشف عن الثغرات في الإضافات المتصفح
فحص الإضافات المثبتة بانتظام
مراقبة الوصول غير المصرح به إلى الخدمات
مراقبة نشاط حسابات Google
CIS Controls v8
إجراء مطلوبمنع الإضافات غير الآمنة من التشغيل
تقييم الإضافات قبل التثبيت
تتبع الأنشطة المشبوهة في المتصفح
تفعيل سجلات التدقيق للمتصفح
مُولّد بالذكاء الاصطناعي — تحقّق من المصادر الرسمية قبل اتخاذ إجراء.