12:40:09 阅读量:232

警惕AI助手被劫持:Claude浏览器插件漏洞“ClaudeBleed”深度解析

#ClaudeBleed #浏览器插件安全 #AI安全 #供应链攻击 #Solar应急响应

事件背景:AI助手成了“内鬼”?

近期,安全研究团队LayerX披露了一个名为“ClaudeBleed”的漏洞,该漏洞影响了Anthropic官方推出的“Claude in Chrome”浏览器插件。简单来说,由于插件在设计上对通信源的信任机制存在缺陷,导致恶意浏览器插件能够通过该通道“借壳”,向Claude发送指令并获取敏感操作权限。

从我们的应急响应经验来看,随着AI工具深度集成到办公浏览器中,浏览器插件已成为攻击者绕过传统边界防护的新路径。此次事件再次证明,仅仅关注AI模型本身的提示词注入是远远不够的,运行环境的安全性同样关键。

攻击链分析:权限的“越权代理”

“ClaudeBleed”漏洞的核心在于插件的通信机制被滥用。攻击者无需获取用户的特殊权限,只需在目标浏览器中植入一个极简的恶意插件,即可利用Claude插件的“特权接口”进行交互。

在具体的攻击链中,恶意插件利用了Chrome插件的 externally_connectable 设置。原本该设置用于定义允许与插件通信的网站或扩展,但Claude插件在实现时,错误地信任了消息来源的“源地址(Origin)”,而不是验证具体的执行上下文。这意味着,攻击者可以通过恶意脚本伪造指令,直接调用Claude的LLM能力,从而实现:

  1. 窃取Google Drive中的私有文件;
  2. 以用户身份发送钓鱼邮件;
  3. 从GitHub私有仓库窃取代码;
  4. 绕过AI的安全护栏(Guardrails)执行敏感操作。

这一环节是很多企业容易忽视的:我们往往认为浏览器插件是可信的,却忽略了插件之间可能存在的“权限链式反应”。

技术手法解析:信任模型的崩塌

该漏洞本质上是插件安全模型在AI时代的一次“翻车”。研究人员指出,Claude插件虽然在后续更新中尝试加入安全校验,但其修复逻辑存在明显短板。

即便Anthropic在版本1.0.70中进行了修复,但仍保留了“特权模式”。攻击者可以通过切换模式,绕过用户确认流程,直接执行指令。这种“防御性编程”的缺失,使得攻击者能够继续利用该接口,将Claude变成执行恶意任务的“傀儡”。类似攻击近年来明显增加,攻击者不再试图直接破解模型,而是通过操纵AI所处的宿主环境,让其“合法”地执行恶意指令。

Solar安全建议:如何构建防线?

针对此类浏览器插件引发的AI安全风险,Solar应急响应团队建议企业采取以下加固措施:

第一,严格管控浏览器插件安装权限。企业应通过策略(如GPO或MDM)限制员工仅能安装经过审计的生产力插件,杜绝来源不明的浏览器扩展。

第二,关注插件的权限申请。对于申请了 externally_connectable 权限的插件,应保持高度警惕,并定期审查其权限清单。

第三,防御视角向“环境感知”转移。不要仅依赖AI模型的输出过滤,应在终端侧部署能够监控插件通信行为的安全工具,识别异常的跨插件调用。

第四,开发侧的防御建议。对于开发AI插件的厂商,必须引入签名请求(Signed Requests)机制,限制通信对象为特定的插件ID,而非简单的域名匹配,并对所有敏感操作强制执行用户二次确认。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com