Una falla en la extensión del navegador Claude de Anthropic para Chrome podría permitir que una extensión maliciosa active acciones predefinidas de IA simulando clics de usuario, abusando potencialmente del acceso de Claude a servicios conectados como Gmail, Google Docs, Google Calendar y Salesforce.

El problema fue descubierto por Ax Sharma de Manifold Security, quien afirma que se origina en la forma en que la extensión Claude determina si un usuario solicitó intencionalmente una de sus tareas integradas.

Las extensiones de Chrome con permiso para ejecutarse en un sitio web pueden inyectar JavaScript en la página, lo que les permite leer y modificar su contenido. Esto incluye cambiar elementos de la página, leer información mostrada en un sitio y generar eventos de clic y teclado mediante programación.

Según el informe de Manifold, la extensión Claude escucha eventos de clic en un elemento de página específico que inicia uno de sus flujos de trabajo de IA integrados. Estos flujos de trabajo son tareas predefinidas que permiten a Claude realizar acciones en servicios conectados como Gmail, Google Docs, Google Calendar y Salesforce.

  • usecase-gmail: leer correos recientes de Gmail, identificar correos promocionales y hacer clic en cancelar suscripción
  • usecase-gdocs: abrir el último documento de Google Docs del usuario, leer todos los comentarios y comentarios
  • usecase-calendar: leer Google Calendar, encontrar espacios libres, crear reuniones
  • usecase-salesforce: modificar clientes potenciales de Salesforce, convertirlos en oportunidades

Los investigadores descubrieron que la extensión aceptaba eventos de clic generados por JavaScript sin verificar si se originaban de un usuario real.

Cuando un navegador genera un evento a partir de una acción de usuario real, como un clic del mouse o una pulsación de tecla, lo marca como confiable estableciendo la propiedad Event.isTrusted en true. Sin embargo, si se usa JavaScript para generar el evento, el navegador establece automáticamente Event.isTrusted en false, lo que permite que las páginas web y las extensiones distingan entre interacciones reales de usuario y eventos generados por JavaScript.

Según Manifold Security, la extensión del navegador Claude no verificaba que un evento de clic se originara de un usuario real comprobando la propiedad Event.isTrusted del navegador antes de ejecutar uno de sus flujos de trabajo predefinidos.

En su lugar, una extensión maliciosa con permiso para modificar contenido en el dominio 'claude.ai' podría inyectar un elemento de página que contenga uno de los nueve identificadores de tarea compatibles y generar un evento de clic sintético.

Aunque el navegador marcó correctamente el evento como no confiable, Sharma dice que la extensión Claude lo trató como un clic legítimo de usuario y ejecutó la acción de IA solicitada.

El investigador señala que la falla no permite la inyección arbitraria de indicaciones, sino que el ataque se limita a las nueve tareas predefinidas integradas en la extensión.

El ataque tampoco permite que un sitio web comprometa directamente la extensión Claude, sino que requiere que un atacante engañe a un usuario para que instale una extensión maliciosa que pueda ejecutar código en claude.ai. Esa extensión podría entonces manipular la página web y desencadenar los flujos de trabajo de la extensión Claude.

Si bien una extensión maliciosa del navegador ya tiene amplio acceso a las páginas web en las que puede ejecutarse, los investigadores dicen que esta falla le permite abusar del acceso autenticado de Claude a varios servicios conectados.

El impacto depende de la configuración de la extensión Claude y de si los usuarios eligen aprobar acciones sensibles o tienen habilitada la configuración opcional 'Actuar sin preguntar' de Claude, que permite que los flujos de trabajo predefinidos se ejecuten automáticamente.

En un segundo hallazgo, los investigadores encontraron un parámetro interno 'skipPermissions=true' que omitía ciertas comprobaciones de permisos al iniciar la extensión. Sin embargo, reconocieron que el mecanismo no era explotable directamente por sí solo y requeriría otra vulnerabilidad para crear una URL especialmente diseñada.

Los investigadores reportaron ambos hallazgos a Anthropic a través del programa de recompensas por errores de la empresa. Anthropic reconoció los informes y cerró el informe de clic sintético, indicando que ya lo estaban rastreando como un problema más amplio. La segunda falla, que involucra el parámetro interno skipPermissions=true, fue clasificada como informativa.

Manifold dice que las fallas aún son explotables en la última versión 1.0.80 de la extensión del navegador, lanzada el 7 de julio. 'Manifold verificó el 7 de julio que ambos hallazgos siguen siendo reproducibles en la versión 1.0.80. El script de contenido y los manejadores del panel lateral que citamos son idénticos en bytes al código fuente de la versión 1.0.72', dice el informe.

image
image
article image
article image