Claude Chrome Extension 零点击漏洞
2026 年 8 月 12 日,多家安全媒体报道 Anthropic Claude Chrome Extension 存在零点击提示注入漏洞。安全研究人员 Koi 在 3 月 26 日发布 ShadowPrompt 研究后,该漏洞持续引发行业关注。
事件与背景
安全研究人员发现 Claude Chrome Extension 存在零点击提示注入漏洞,攻击者可通过任何网站静默劫持 AI 助手。漏洞影响超过 300 万用户,无需用户交互即可触发。该漏洞由安全研究员 Koi 发现并在 ShadowPrompt 研究中详细披露,Threat Labs News、Zero's Day、Rewterz 等多家安全媒体同日报道。
关键事实
| 项目 | 详情 |
|---|---|
| 影响用户 | 3M+ Chrome 扩展用户 |
| 攻击方式 | 零点击提示注入 |
| 攻击面 | 任何网站 |
| 修复版本 | 1.0.41 |
| 发现者 | Koi(ShadowPrompt 研究) |
技术/机制解释
漏洞原理:
Claude 扩展接收来自可信源(a-cdn.claude.ai)的消息,并将这些消息解释为合法用户命令并执行。攻击者可通过恶意网站注入消息,利用扩展对可信源的信任,劫持 AI 助手。
攻击路径:
- 用户访问恶意网站
- 网站通过 iframe 或 postMessage 向 Claude 扩展发送伪造消息
- 扩展将消息解释为合法用户命令
- AI 助手执行攻击者指定的操作(读取页面内容、填写表单、执行操作)
影响范围:
- 攻击者可读取浏览器内容(包括敏感信息如邮件、银行页面)
- 可执行操作(填写表单、点击按钮)
- 无需用户点击或交互
- 攻击面极大(任何网站均可作为攻击载体)
影响与意义
对 AI 浏览器扩展安全: 这是信任模型的根本缺陷。AI 扩展将来自特定域的消息视为可信,但未验证消息的实际来源,导致任何网站都可以伪造可信消息。
对用户: 300 万+ 用户暴露在零点击攻击下,用户无需任何操作即被攻击,传统的安全意识培训无法防范此类攻击。
对行业: 与 Black Hat 同期演示的零点击攻击形成呼应,表明 AI 代理的信任模型已成为行业性安全挑战。OpenAI 在 2 月推出 Lockdown Mode 禁用高风险用户的浏览和代理功能,承认提示注入"可能永远无法完全修补"。
风险与边界
Anthropic 已发布 1.0.41 修复;旧版本用户可能未更新;AI 浏览器扩展的信任模型需要根本性重新设计;与 ChatGPT、Gemini 等竞品扩展的类似问题尚未全面审计。
AI Master 解读
核心事件
Claude Chrome Extension 零点击提示注入漏洞影响 3M+ 用户。
行业影响
为什么重要: 这是 AI 浏览器扩展安全的典型案例。零点击意味着用户无需任何操作就会被攻击,攻击面极大。漏洞源于扩展将来自可信源(a-cdn.claude.ai)的消息解释为合法用户命令,说明 AI 扩展的信任模型存在根本缺陷。
影响分析:
| 维度 | 影响 |
|---|---|
| 影响用户 | 3M+ Chrome 扩展用户 |
| 攻击方式 | 零点击提示注入 |
| 攻击面 | 任何网站 |
| 修复版本 | 1.0.41 |
风险边界: 漏洞已被修复,但旧版本用户可能未更新;AI 浏览器扩展的信任模型需要根本性重新设计;与 Black Hat 同期演示的零点击攻击形成呼应。
AI Master 建议
立即更新 Claude Chrome Extension 到 1.0.41+;评估其他 AI 浏览器扩展的安全性;关注 AI 代理的信任模型设计。
