← 回總覽

Chrome 版 Claude 曝高危提示注入漏洞,可窃取 Gmail 验证码

📅 2026-08-08 18:00 FreeBuf 人工智能 2 分鐘 1421 字 評分: 75
AI 安全与对齐 AI Agent 提示注入 LLM 网络安全
📌 一句话摘要 Zenity Labs 研究发现 Chrome 版 Claude 存在间接提示注入漏洞,攻击者可借恶意邮件诱导 AI 执行 JavaScript,读取 Gmail 验证码,进而劫持 Slack、X 与 Claude.ai 账户。 📝 详细摘要 本文编译自 cybersecuritynews.com 对 Zenity Labs 研究的报道,披露 Chrome 版 Claude 的间接提示注入漏洞。攻击者向受害者发送恶意邮件,当用户让 Claude 汇总邮件时,邮件中的隐藏指令会操纵 AI 使用 javascript_tool 运行恶意代码。由于该工具运行在已认证的浏览器会话中

📌 一句话摘要

Zenity Labs 研究发现 Chrome 版 Claude 存在间接提示注入漏洞,攻击者可借恶意邮件诱导 AI 执行 JavaScript,读取 Gmail 验证码,进而劫持 Slack、X 与 Claude.ai 账户。

📝 详细摘要

本文编译自 cybersecuritynews.com 对 Zenity Labs 研究的报道,披露 Chrome 版 Claude 的间接提示注入漏洞。攻击者向受害者发送恶意邮件,当用户让 Claude 汇总邮件时,邮件中的隐藏指令会操纵 AI 使用 javascript_tool 运行恶意代码。由于该工具运行在已认证的浏览器会话中,代码可访问 Gmail,通过其 Atom feed 端点读取未读邮件元数据,提取 Slack 确认码、X 重置码或 Claude.ai 魔法链接。文中详述了三条账户劫持路径,并提醒,任何能读取不可信内容且在已登录会话中执行代码的 AI 浏览器 Agent,都可能将收件箱访问权限转化为账户劫持漏洞。

💡 主要观点

- Chrome 版 Claude 存在间接提示注入漏洞,可被恶意邮件利用。 用户让 Claude 汇总邮件时,攻击者在邮件中隐藏的指令会诱导模型运行 JavaScript,全程用户无感知。

借助已认证浏览器会话与 Gmail Atom feed 实现验证码窃取。 恶意代码访问已登录的 Gmail,读取未读邮件元数据,搜索 Slack 确认码、X 重置码与 Claude.ai 魔法链接。
攻击者可劫持 Slack、X、Claude.ai 三类账户。 以邮箱验证码和魔法链接为跳板,攻击者可完成登录并接管账户,其中 X 的密码重置需逆向多个有状态 API。
AI 浏览器 Agent 的邮箱访问权限可能转化为账户劫持面。 能读取不可信内容并在已登录会话中执行代码的 Agent,都可能面临类似风险,需重新审视权限边界。

💬 文章金句

- 任何能够读取不可信内容并在已登录会话中执行代码的 AI 浏览器 Agent,都有可能将收件箱访问权限转化为账户劫持漏洞。

  • 这项研究揭示了一种危险的组合:间接提示注入、基于浏览器的代码执行,以及将电子邮件作为身份验证媒介。
  • 攻击者可以为其他服务触发密码重置、魔法链接(magic link)登录或验证码请求,然后监控受害者的收件箱以获取相应的消息。

📊 文章信息

AI 初评:75

来源:FreeBuf

作者:FreeBuf

分类:人工智能

语言:中文

阅读时间:6 分钟

字数:1495

标签: AI 安全与对齐, AI Agent, 提示注入, LLM, 网络安全

阅读完整文章

查看原文 → 發佈: 2026-08-08 18:00:00 收錄: 2026-08-09 00:00:47

🤖 問 AI

針對這篇文章提問,AI 會根據文章內容回答。按 Ctrl+Enter 送出。