آسیب‌پذیری‌های جدید در افزونه کلود برای کروم؛ سوءاستفاده افزونه‌ها از امتیازات هوش مصنوعی

CSO OnlineUS1 دقیقه مطالعه۱۴۰۵/۰۶/۱۴ ساعت ۰۰:۳۰

تصویر مرتبط با خبر: New bugs in Claude for Chrome allow extensions to abuse AI privileges
تصویر مرتبط با خبر: New bugs in Claude for Chrome allow extensions to abuse AI privileges
خلاصه سریع

اصل خبر در چند خط

دو آسیب‌پذیری امنیتی در افزونه Claude for Chrome شرکت Anthropic شناسایی شده که به افزونه‌های مخرب اجازه می‌دهد از امتیازات هوش مصنوعی سوءاستفاده کنند. این حفره‌ها ماه‌ها پس از گزارش به شرکت، همچنان حل‌نشده باقی مانده‌اند. محققان شرکت Manifold Security اعلام کردند که این آسیب‌پذیری‌ها در نسخه ۱.۰.۸۰ افزونه قابل تکرار هستند. اولین آسیب‌پذیری به دلیل عدم بررسی اصالت کلیک‌های کاربر است که امکان تولید کلیک‌های مصنوعی را فراهم می‌کند. دومین آسیب‌پذیری مربوط به بارگذاری پنل جانبی با پارامتر خاصی است که حالت امتیازی را فعال می‌کند. این مشکلات می‌توانند به دسترسی غیرمجاز به اطلاعات حساس کاربران منجر شوند.

متن خبر

شرح خبر

محققان شرکت Manifold Security دو آسیب‌پذیری جدی در افزونه Claude for Chrome شرکت Anthropic را شناسایی کرده‌اند که ماه‌ها پس از گزارش به شرکت، همچنان قابل بهره‌برداری هستند. این حفره‌های امنیتی به افزونه‌های مخرب اجازه می‌دهند تا از امتیازات هوش مصنوعی کلود سوءاستفاده کرده و به اطلاعات حساس کاربران مانند ایمیل‌های جیمیل، محتوای اسناد گوگل و ورودی‌های تقویم دسترسی پیدا کنند. نسخه ۱.۰.۸۰ این افزونه که در ۷ ژوئیه منتشر شده، همچنان این مشکلات را دارد و هشت نسخه پس از گزارش اولیه در ماه مه، بدون اصلاح باقی مانده‌اند. محققان اعلام کردند که اسکریپت محتوا و مدیریت پنل جانبی در آخرین نسخه، از نظر بایتی مشابه نسخه ۱.۰.۷۲ است که در ابتدا آزمایش شده بود. اولین آسیب‌پذیری به دلیل عدم بررسی اصالت کلیک‌های کاربر توسط افزونه است؛ به طوری که افزونه‌های دیگر می‌توانند با تزریق اسکریپت، کلیک‌های مصنوعی تولید کنند که کلود آنها را معتبر تلقی می‌کند. در صورت فعال بودن حالت «عمل بدون پرسش»، این حمله می‌تواند به صورت مخفیانه انجام شود. دومین آسیب‌پذیری مربوط به نحوه بارگذاری پنل جانبی با پارامتر «?skipPermissions=true» است که افزونه را وارد حالت امتیازی می‌کند و خطر امنیتی نهفته‌ای ایجاد می‌کند. محققان توصیه می‌کنند که تعاملات واقعی کاربر تأیید شود و از انتقال امتیازات مبتنی بر URL خودداری گردد.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این آسیب‌پذیری‌ها نشان‌دهنده ضعف‌های جدی در امنیت افزونه‌های مبتنی بر هوش مصنوعی هستند که می‌توانند اعتماد کاربران را به خطر بیندازند. عدم اصلاح این حفره‌ها پس از ماه‌ها، نگرانی‌هایی درباره رویکرد شرکت‌های بزرگ در قبال امنیت کاربران ایجاد می‌کند. همچنین، این مشکلات می‌توانند به عنوان الگویی برای حملات مشابه در سایر افزونه‌ها و پلتفرم‌های هوش مصنوعی مورد استفاده قرار گیرند.

اثر کسب‌وکاری

این آسیب‌پذیری‌ها می‌توانند به کاهش اعتماد کاربران و کسب‌وکارها به افزونه‌های هوش مصنوعی منجر شوند. شرکت‌هایی که از این نوع افزونه‌ها استفاده می‌کنند، ممکن است با خطرات امنیتی و نشت اطلاعات مواجه شوند. همچنین، این موضوع می‌تواند بر شهرت شرکت Anthropic و سایر توسعه‌دهندگان افزونه‌های مشابه تأثیر منفی بگذارد.

اثر احتمالی برای ایران

در ایران، کاربران و سازمان‌هایی که از افزونه‌های هوش مصنوعی مانند کلود استفاده می‌کنند، ممکن است در معرض خطرات امنیتی قرار گیرند. این آسیب‌پذیری‌ها می‌توانند به دسترسی غیرمجاز به اطلاعات حساس کاربران ایرانی منجر شوند و نیاز به افزایش آگاهی درباره امنیت افزونه‌ها را برجسته می‌کنند.

ارتباط با LegalTech

این آسیب‌پذیری‌ها می‌توانند به بحث‌های حقوقی درباره مسئولیت شرکت‌ها در قبال امنیت محصولاتشان دامن بزنند. همچنین، ممکن است نیاز به تدوین قوانین و مقررات جدید برای امنیت افزونه‌های مرورگر و هوش مصنوعی را تقویت کنند.

زاویه رسانه/کشور منبع

امنیت سایبری و آسیب‌پذیری‌های افزونه‌های مرورگر

برچسب‌ها