Компрометирана пощенска кутия може да бъде използвана за постигане на пълно отдалечено изпълнение на код (RCE) на машината на жертвата. Това става не чрез зловреден софтуер или фишинг връзки, а чрез обръщане на собствения асистент Claude Desktop на жертвата срещу нея.

Атаката, разкрита от изследователи по сигурността в Pentera Labs, започва с достъп до платформа на трета страна, която обединява имейл кутиите на клиентите, придобит чрез компрометиран процес на удостоверяване.

Вместо да използват конвенционални методи за нулиране на пароли или фишинг, екипът използва достъпа до пощенската кутия, за да влезе в акаунта на жертвата в Claude. Изследователите идентифицират полето „Лични предпочитания“ (Personal Preferences) като идеална повърхност за атака – това е поле за потребителски инструкции, което се синхронизира между всички устройства и сесии, свързани с акаунта.

Чрез инжектиране на кодирана, незабележима инструкция в това синхронизирано поле, изследователите карат Claude Desktop безшумно да приеме контролирани от атакуващия инструкции в момента, в който жертвата отвори приложението следващия път, без да се изисква повторно удостоверяване или да се появява видимо предупреждение.

Зловредният код инструктира Claude да изброи инсталираните разширения с възможност за изпълнение на команди, като например инструмента Desktop Commander MCP, и да изпълни през тях команди, предоставени от атакуващия.

Ако такова разширение вече е налично, Claude автоматично изпълнява зловредните инструкции по време на рутинен чат, изисквайки нулева допълнителна интеракция от страна на жертвата. Ако такова разширение не съществува, самият Claude се превръща в инструмент за социално инженерство: той показва убедително фалшиво съобщение за грешка, което приканва потребителя да инсталира Desktop Commander, придружено от легитимно изглеждаща страница за инсталиране.

Веднъж инсталирано, следващото обикновено съобщение от жертвата задейства изпълнението на кода, като ефективно превръща доверения асистент в постоянен канал за управление и контрол (C2), който може да извлича и изпълнява команди.

Независими проучвания също разкриха подобни слабости в екосистемата от разширения на Claude. LayerX наскоро разкри RCE с нулев клик, засягащо Claude Desktop Extensions (DXT), което може да бъде задействано чрез злонамерено формулирано събитие в календара (CVSS оценка 10). Koi Security откри подобни уязвимости от тип command injection в конекторите на Anthropic за Chrome, iMessage и Apple Notes (CVSS 8.9), които вече са коригирани.

Pentera докладва констатациите си на Anthropic през ноември 2025 г. Anthropic призна проучването, но отказа да го класифицира като уязвимост в сигурността, заявявайки, че личните предпочитания, уменията и MCP конекторите са проектирани по дизайн да изпълняват код чрез Claude Desktop, определяйки поведението като „очаквана функционалност“. Компанията отбеляза, че съответните предпазни мерки са в техния план за развитие и посочи съществуващия контрол на сесиите и автентификацията като мерки за защита.

Препоръчва се на екипите по сигурността да третират AI десктоп приложенията като привилегирован софтуер, да наблюдават за неоторизирани промени в синхронизираните настройки на асистентите и да ограничават кои разширения могат да се свързват с AI клиенти.