Zenity Labs 研究发现 Chrome 版 Claude 存在间接提示注入漏洞,攻击者可借恶意邮件诱导 AI 执行 JavaScript,读取 Gmail 验证码,进而劫持 Slack、X 与 Claude.ai 账户。
📝 详细摘要
本文编译自 cybersecuritynews.com 对 Zenity Labs 研究的报道,披露 Chrome 版 Claude 的间接提示注入漏洞。攻击者向受害者发送恶意邮件,当用户让 Claude 汇总邮件时,邮件中的隐藏指令会操纵 AI 使用 javascript_tool 运行恶意代码。由于该工具运行在已认证的浏览器会话中,代码可访问 Gmail,通过其 Atom feed 端点读取未读邮件元数据,提取 Slack 确认码、X 重置码或 Claude.ai 魔法链接。文中详述了三条账户劫持路径,并提醒,任何能读取不可信内容且在已登录会话中执行代码的 AI 浏览器 Agent,都可能将收件箱访问权限转化为账户劫持漏洞。
💡 主要观点
- Chrome 版 Claude 存在间接提示注入漏洞,可被恶意邮件利用。 用户让 Claude 汇总邮件时,攻击者在邮件中隐藏的指令会诱导模型运行 JavaScript,全程用户无感知。
💬 文章金句
- 任何能够读取不可信内容并在已登录会话中执行代码的 AI 浏览器 Agent,都有可能将收件箱访问权限转化为账户劫持漏洞。
- 这项研究揭示了一种危险的组合:间接提示注入、基于浏览器的代码执行,以及将电子邮件作为身份验证媒介。
- 攻击者可以为其他服务触发密码重置、魔法链接(magic link)登录或验证码请求,然后监控受害者的收件箱以获取相应的消息。
📊 文章信息
AI 初评:75
来源:FreeBuf
作者:FreeBuf
分类:人工智能
语言:中文
阅读时间:6 分钟
字数:1495
标签: AI 安全与对齐, AI Agent, 提示注入, LLM, 网络安全