GoPlus descobre vulnerabilidade crítica no Claude Chrome, Gmail e Drive podem ser roubados silenciosamente.

Claude Chrome漏洞

A plataforma de monitorização de segurança GoPlus emitiu um alerta de alta gravidade a 27 de março, indicando que a extensão do navegador Anthropic Claude Chrome apresenta uma vulnerabilidade crítica de injeção de Prompt, afetando instalações abaixo da versão 1.0.41, abrangendo mais de 3 milhões de utilizadores. Os atacantes podem ler documentos do Google Drive, roubar tokens de negócios e enviar e-mails em nome dos utilizadores.

Princípio da vulnerabilidade: duas fraquezas combinadas formam uma cadeia de ataque completa

Claude Chrome高危漏洞

Esta vulnerabilidade resulta da combinação de dois defeitos de segurança independentes que constituem um caminho de ataque de alta gravidade.

Primeira fraqueza: A confiança em subdomínios excessivamente ampla da extensão Claude Chrome O mecanismo de comunicação da extensão Claude Chrome permite que comandos de todos os subdomínios *.claude.ai sejam processados, onde um tipo de mensagem onboarding_task pode aceitar diretamente Prompts externos e ser executado pelo Claude, sem uma verificação de origem mais detalhada.

Segunda fraqueza: Vulnerabilidade XSS baseada em DOM do componente de CAPTCHA da Arkose Labs A Anthropic utiliza um fornecedor de CAPTCHA de terceiros, Arkose Labs, cujo componente CAPTCHA é alojado em a-cdn.claude.ai - um subdomínio que pertence ao escopo de confiança *.claude.ai. Pesquisadores de segurança descobriram uma vulnerabilidade XSS baseada em DOM num componente de CAPTCHA mais antigo: o componente nunca verificou a identidade do remetente ao receber mensagens externas (não verificou event.origin) e renderizou diretamente strings controladas pelo utilizador como HTML, sem qualquer limpeza.

Cadeia de ataque completa: A vítima acede a uma página maliciosa → O backend carrega silenciosamente um iframe Arkose com a vulnerabilidade XSS → Injecta um Payload malicioso executado no domínio a-cdn.claude.ai → Utiliza a lista de confiança de subdomínios para enviar um Prompt malicioso à extensão Claude e executá-lo automaticamente. Todo o processo é realizado num iframe oculto, sem que a vítima se aperceba.

O que os atacantes podem fazer: conta totalmente assumida sem percepção

Uma vez que o ataque seja bem-sucedido, os atacantes podem realizar as seguintes operações na conta da vítima, sem necessidade de qualquer autorização ou clique por parte do utilizador:

· Roubar tokens de acesso do Gmail (acesso persistente ao Gmail, contactos)

· Ler todos os documentos no Google Drive

· Exportar o histórico completo de chat do Claude

· Enviar e-mails em nome da vítima

· Criar novas abas em segundo plano, abrir a barra lateral do Claude e executar comandos arbitrários

Estado da correção e recomendações de segurança

Esta vulnerabilidade foi completamente corrigida: a Anthropic corrigiu a extensão Claude Chrome a 15 de janeiro de 2026, permitindo apenas solicitações provenientes de ; a Arkose Labs corrigiu a vulnerabilidade XSS a 19 de fevereiro de 2026, com uma nova verificação confirmada a 24 de fevereiro de 2026. O alerta da GoPlus visa lembrar os utilizadores que ainda utilizam versões antigas para atualizarem atempadamente.

A GoPlus sugere as seguintes recomendações de segurança: dirija-se a chrome://extensions no navegador Chrome, encontre a extensão Claude e confirme que o número da versão é 1.0.41 ou superior; esteja alerta para links de phishing de fontes desconhecidas; as aplicações de AI Agent devem seguir o “princípio do menor privilégio”; introduza um mecanismo de confirmação em duas etapas (Human-in-the-loop) para operações de alta sensibilidade.

Perguntas Frequentes

Como posso confirmar se a minha extensão Claude Chrome é segura?

Dirija-se a chrome://extensions no navegador Chrome, encontre a extensão Claude e verifique o número da versão. Se a versão for 1.0.41 ou superior, a vulnerabilidade foi corrigida; se for inferior a 1.0.41, atualize ou reinstale imediatamente a versão mais recente.

Esta vulnerabilidade requer que o utilizador clique ativamente em um link malicioso para ser ativada?

Não é necessário. Assim que o utilizador acede a uma página maliciosa, o ataque pode ser executado silenciosamente em segundo plano, sem qualquer clique, autorização ou confirmação. Toda a cadeia de ataque é realizada num iframe oculto, sem que a vítima perceba.

A Anthropic já corrigiu, por que ainda é necessário atualizar?

Alguns utilizadores podem não ter ativado as atualizações automáticas da extensão do navegador, resultando no uso de versões antigas inferiores a 1.0.41. O alerta da GoPlus visa lembrar esses utilizadores a confirmarem manualmente a versão e a atualizarem, para garantir a segurança.

Aviso: As informações nesta página podem ser provenientes de terceiros e não representam as opiniões ou pontos de vista da Gate. O conteúdo exibido nesta página é apenas para referência e não constitui aconselhamento financeiro, de investimento ou jurídico. A Gate não garante a exatidão ou integridade das informações e não será responsável por quaisquer perdas decorrentes do uso dessas informações. Os investimentos em ativos virtuais apresentam altos riscos e estão sujeitos a uma volatilidade de preços significativa. Você pode perder todo o capital investido. Por favor, compreenda completamente os riscos envolvidos e tome decisões prudentes com base em sua própria situação financeira e tolerância ao risco. Para mais detalhes, consulte o Aviso Legal.

Related Articles

Hacks de Cripto Roubam US$ 17,1 Bilhões na Última Década em 518 Incidentes

Mensagem do Gate News, 28 de abril — As perdas acumuladas com hacks de cripto ao longo da última década atingiram US$ 17,1 bilhões em 518 incidentes, segundo dados da ChainCatcher. Os últimos cinco anos responderam por US$ 15,2 bilhões em perdas decorrentes de mais de 450 incidentes, enquanto o ano passado registrou aproximadamente US$ 2,5 bilhões roubados em 140+ incidentes. Isso indica uma aceleração na frequência dos ataques em comparação com a década anterior. Uma análise recente mostra que ataques cripto mudaram de explorar vulnerabilidades de contratos inteligentes para visar o roubo de chaves privadas e violações de controle de acesso, representando uma mudança notável na metodologia dos atacantes.

GateNews1h atrás

Autoridades Francesas Indiciam 88 Após Aumento na Onda de Cript o Violentos 'Ataques de Chave Inglesa'

Mensagem do Gate News, 28 de abril — Autoridades francesas denunciaram 88 pessoas após um aumento nos sequestros violentos relacionados a cripto, conhecidos como "ataques de chave inglesa". Batizados em homenagem a uma webcomic popular do xkcd, os ataques de chave inglesa envolvem criminosos usando violência, intimidação ou confinamento para obrigar detentores de cripto a revelarem suas chaves privadas ou senhas.

GateNews2h atrás

A ZetaChain Pausa Transações Cross-Chain Após Ataque a Contrato Inteligente

A rede Layer 1 ZetaChain pausou transações cross-chain em seu mainnet após identificar um ataque em seu contrato GatewayEVM, de acordo com The Block. O incidente afetou apenas as carteiras internas da equipe da ZetaChain, sem que nenhum fundo de usuários fosse afetado, afirmou a equipe. De acordo com dados da DefiLlama, $300,000

CryptoFrontier4h atrás

SUNX emite alerta contra imitação fraudulenta e golpes de phishing

Mensagem do Gate News, 28 de abril — A plataforma de negociação de derivativos SUNX divulgou uma declaração oficial alertando contra plataformas falsificadas que imitam a marca. De acordo com o comunicado, golpistas têm usado recentemente traduções chinesas não oficiais, como "孙克斯" (Sunke Si) e "森克斯" (Senke S

GateNews5h atrás

Usuários do Robinhood Alvos de Ataque de Phishing que Explora o Recurso de Alias de Ponto do Gmail

Mensagem do Gate News, 28 de abril — Usuários do Robinhood foram recentemente vítimas de um ataque de phishing que explora o recurso de ignorar pontos do Gmail e vulnerabilidades no processo de criação de contas do Robinhood. Os atacantes registraram contas quase idênticas aos endereços de e-mail de destino, permitindo que eles enganassem os servidores de e-mail da Robi

GateNews7h atrás

ZachXBT Questiona o Lançamento de WLD da WorldCoin com Baixa Circulação e Alta Valuation, Aponte Venda por Insiders

Mensagem do Gate News, 28 de abril — O detetive on-chain ZachXBT alegou que a WorldCoin (agora World), uma empresa fundada por Sam Altman, lançou tokens WLD com baixa circulação e alta valuation, imitando o modelo usado por SBF e FTX. De acordo com ZachXBT, a empresa distribuiu pequenas quantidades de WLD para nós

GateNews7h atrás
Comentário
0/400
Sem comentários