08.08
In Google ,Internet ,KI-Generierter Inhalt ,KI/AI | Tags:
Das hier ist ein vollständig KI generierter Artikel.
In der Chrome-Erweiterung von Anthropic Claude ist eine Schwachstelle entdeckt worden, durch die bösartige Browser-Erweiterungen vordefinierte KI-Workflows auslösen können, indem sie Nutzerklicks simulieren. Dadurch lässt sich unter Umständen der authentifizierte Zugriff von Claude auf verbundene Dienste wie Gmail, Google Docs, Google Calendar oder Salesforce missbrauchen.

Hintergrund: Wie Browser-Erweiterungen arbeiten
Chrome-Erweiterungen mit der Berechtigung, auf einer Website zu laufen, können JavaScript in die Seite injizieren. Damit können sie Inhalte lesen und verändern, Seitenelemente austauschen und auch Klick- oder Tastaturereignisse programmatisch erzeugen. Normalerweise lässt sich unterscheiden, ob ein Ereignis von einem echten Nutzer stammt oder künstlich erzeugt wurde: Der Browser kennzeichnet echte Interaktionen mit der Eigenschaft Event.isTrusted = true, während künstlich erzeugte Ereignisse Event.isTrusted = false tragen.
Die Claude-Erweiterung für Chrome lauscht auf Klick-Ereignisse auf einem bestimmten Seitenelement, das vordefinierte KI-Workflows startet. Diese Workflows sind fest hinterlegte Aufgaben, die Claude in verbundenen Diensten ausführen kann, etwa E-Mails auswerten oder Kalendereinträge anlegen.
Die Schwachstelle: Fehlende Prüfung von Event.isTrusted
Die von Manifold Security gemeldete Schwachstelle beruht darauf, dass die Claude-Erweiterung nicht prüfte, ob ein Klick-Ereignis tatsächlich von einem Nutzer stammt. Obwohl der Browser künstlich erzeugte Klicks korrekt als nicht vertrauenswürdig markiert, behandelte die Erweiterung sie wie echte Nutzerinteraktionen.
Ein bösartiges Chrome-Addon mit Berechtigung für die Domain claude.ai kann daher ein passendes Seitenelement mit einer der unterstützten Aufgabenkennungen einfügen und ein synthetisches Klick-Ereignis auslösen. Die Erweiterung akzeptiert dieses Ereignis und startet den zugehörigen Workflow, obwohl Event.isTrusted = false ist.
Betroffene Workflows und mögliche Auswirkungen
Die Schwachstelle erlaubt keine beliebige Prompt-Injection, sondern ist auf die vordefinierten Aufgaben der Erweiterung begrenzt. Zu den dokumentierten Workflows gehören unter anderem:
- usecase-gmail: Aktuelle Gmail-Nachrichten lesen, Werbe-E-Mails identifizieren und auf „Abbestellen“ klicken.
- usecase-gdocs: Das neueste Google-Dokument öffnen und Kommentare sowie Feedback auslesen.
- usecase-calendar: Google Calendar lesen, freie Zeitfenster finden und Meetings erstellen.
- usecase-salesforce: Salesforce-Leads bearbeiten und in Opportunities umwandeln.
Ein bösartiges Addon erhält damit zwar keinen direkten Zugriff auf Claude selbst, kann aber Claudes bereits authentifizierten Zugriff auf verbundene Dienste ausnutzen. Welche Auswirkungen das konkret hat, hängt von der Konfiguration der Erweiterung ab. Besonders kritisch ist die optionale Einstellung „Act without asking“, bei der Workflows ohne zusätzliche Rückfrage ausgeführt werden dürfen.
Weitere Beobachtung: Interner Parameter skipPermissions
Die Forscher fanden zudem einen internen Parameter skipPermissions=true, der bestimmte Berechtigungsprüfungen beim Starten der Erweiterung umgeht. Nach aktuellem Kenntnisstand ist dieser Mechanismus jedoch nicht direkt ausnutzbar und würde eine weitere Schwachstelle erfordern, um eine speziell präparierte URL zu konstruieren. Entsprechend wurde dieser Fund als „informational“ eingestuft.
Verantwortliche Meldung und aktueller Status
Beide Funde wurden über das Bug-Bounty-Programm an Anthropic gemeldet. Das Unternehmen bestätigte den Eingang der Berichte und teilte mit, dass das Problem mit synthetischen Klicks bereits im Rahmen eines grösseren Themas verfolgt werde. Laut Manifold Security sind die beschriebenen Schwachstellen in der zum 7. Juli veröffentlichten Version 1.0.80 der Erweiterung weiterhin reproduzierbar; die relevanten Inhalte des Content Scripts und der Side-Panel-Handler seien byte-identisch zu einer früheren Version.
Einordnung für Nutzerinnen und Nutzer
Wesentliche Voraussetzung für einen Angriff ist, dass ein Opfer eine bösartige Chrome-Erweiterung installiert, die Code auf claude.ai ausführen darf. Solche Erweiterungen haben ohnehin weitreichende Möglichkeiten, Webseiten zu manipulieren. Die hier beschriebene Schwachstelle verschiebt die Bedrohung jedoch auf eine zusätzliche Ebene: Angreifer können Claudes privilegierten Zugriff auf verbundene Konten mitnutzen, ohne selbst direkt auf diese Dienste zugreifen zu müssen.
Nutzende sollten daher besonders sorgfältig prüfen, welche Browser-Erweiterungen sie installieren, und die Berechtigungen von Addons regelmässig kontrollieren. Wo möglich, empfiehlt es sich, automatische Aktionen („Act without asking“) in KI-Erweiterungen zu deaktivieren oder zumindest auf ein Minimum zu beschränken.
Fazit
Die Schwachstelle in der Claude-Chrome-Erweiterung zeigt, wie wichtig eine saubere Trennung zwischen echten Nutzerinteraktionen und künstlich erzeugten Ereignissen ist. Selbst wenn ein bösartiges Addon bereits weitgehende Rechte im Browser besitzt, kann die Kombination mit KI-Workflows den Schaden deutlich vergrössern, weil authentifizierte Zugriffe auf externe Dienste missbraucht werden. Bis ein Update der Erweiterung verfügbar ist, sollten Nutzende ihre installierten Browser-Addons kritisch überprüfen und sicherheitsrelevante Automatisierungsfunktionen in KI-Tools nur mit Bedacht aktivieren.


Und...wetsch das Cookie ha öder nöd ?
And...do you want the cookie or not ?
Comments are closed.