Уязвимост от тип индиректен prompt injection в Claude за Chrome може да бъде експлоатирана за кражба на кодове за потвърждение по имейл и похищение на профили в платформи като Slack, X и Claude.ai.

Атаката започва със злонамерен имейл, който попада в пощенската кутия на жертвата в Gmail. Когато потребителят поиска от Claude в Chrome да обобщи последните имейли, асистентът може по невнимание да прочете съобщението, контролирано от атакуващия.

Скрити инструкции в имейла могат да манипулират Claude да изпълни JavaScript с помощта на неговия инструмент javascript_tool, без знанието на жертвата.

Предишни изследвания документираха целия път от просто предупреждение в браузъра до изпълнение на произволен код. Този последен анализ се фокусира върху по-сериозното следствие: превземане на профили чрез автентификация, базирана на имейл.

Критичният проблем е, че JavaScript инструментът работи в рамките на автентифицираната сесия на браузъра на жертвата. Това означава, че злонамереният код може да получи достъп до услуги, в които потребителят вече е влязъл, включително Gmail.

Атакуващият може да задейства нулиране на парола, влизане чрез линк (magic link) или заявка за код за потвърждение за друга услуга и след това да следи входящата кутия на жертвата за получените съобщения.

Atom feed услугата на Gmail играе централна роля в това изследване. Тъй като сесията на браузъра вече е автентифицирана, контролираният от атакуващия JavaScript може да изиска метаданни за последните непрочетени имейли от Gmail. След това той може да търси съобщения, съдържащи кодове за потвърждение за Slack, кодове за нулиране на парола за X или линкове за влизане в Claude.ai.

Изследователите от Zenity Labs установиха, че атакуващите използват злонамерени JavaScript пакети, хоствани в персонализиран регистър на пакети, предназначен да имитира легитимна мрежа за доставка на съдържание (CDN).

Даден пакет може да изглежда, че извършва безобидно действие, като генериране на UUID, докато тайно стартира процеса на превземане на профила, преди да върне на пръв поглед безвреден резултат.

При сценария със Slack, атаката започва с изискване на код за влизане в Slack за имейл адреса на жертвата. Отделен автоматизиран процес в браузъра преминава през процеса на влизане в Slack и изпраща имейл адреса.

След като Slack изпрати своя код за потвърждение, кодът, изпълняван в браузъра на жертвата, чете Gmail Atom feed-а, извлича кода и го изпраща на атакуващия. След това атакуващият може да завърши влизането от името на жертвата.

Атаката срещу X изисква повече обратно инженерство, тъй като процесът на нулиране на паролата включва няколко стъпки на API и проверки за автоматизация на браузъра.

След иницииране на нулиране на паролата и извличане на кода за потвърждение от Gmail, атакуващият може да зададе нова парола и да получи автентифицирана бисквитка за сесия.

Claude.ai също е уязвим чрез своя процес за влизане без парола. Изследователите установиха, че изпратеният по имейл линк за влизане включва nonce параметър в своя URL фрагмент. Чрез четене на съобщението от Gmail, атакуващият може да извлече този nonce и да го изпрати към крайните точки за автентификация на Claude.ai, получавайки достъп до профила на жертвата.

Компрометирането на профил в Claude.ai може да има изключително широки последици, тъй като атакуващият може да получи достъп не само до историята на чатовете, но и до свързани услуги като Gmail, Google Drive, Calendar, Slack и GitHub.