Chrome版Claude曝高危提示注入漏洞,可窃取Gmail验证码

admin 2026-08-10 04:49:46 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: Chrome版Claude存在间接提示注入漏洞,攻击者通过恶意邮件操纵AI读取Gmail验证码,可劫持Slack、X和Claude.ai账户。攻击利用JavaScript工具在已认证浏览器会话中执行代码,通过GmailAtomfeed提取验证码。该漏洞暴露了AI浏览器Agent在不可信内容处理与邮箱身份验证结合时的严重安全风险,建议用户警惕此类攻击链。 综合评分: 84 文章分类: 漏洞分析,威胁情报,AI安全,WEB安全,红队


cover_image

Chrome版Claude曝高危提示注入漏洞,可窃取Gmail验证码

FreeBuf

2026年8月8日 18:00 上海

在小说阅读器读本章

去阅读

Chrome版Claude存在一个间接提示注入(indirect prompt injection)漏洞,攻击者可以利用该漏洞窃取邮箱验证码,进而劫持Slack、X和Claude.ai等平台的账户。

攻击始于一封落入受害者Gmail收件箱的恶意邮件。当用户要求Chrome版Claude汇总最近的邮件时,该助手可能会无意中读取到攻击者控制的邮件内容。

邮件中隐藏的指令可以操纵Claude使用其javascript_tool运行JavaScript,整个过程受害者毫无察觉。

此前的研究已经记录了从简单浏览器弹窗到任意代码执行的完整攻击路径。而最新的分析则聚焦于更严重的后果:通过基于邮箱的身份验证实现账户劫持。

关键在于,该JavaScript工具运行在受害者已认证的浏览器会话中。这意味着恶意代码可以访问已登录的服务,包括Gmail。

攻击者可以为其他服务触发密码重置、魔法链接(magic link)登录或验证码请求,然后监控受害者的收件箱以获取相应的消息。

Part01

Chrome版Claude提示注入

Gmail的Atom feed端点在本次研究中扮演了核心角色。由于浏览器会话已通过身份验证,攻击者控制的JavaScript可以向Gmail请求最近的未读邮件元数据,然后搜索包含Slack确认码、X密码重置码或Claude.ai魔法链接的邮件。

Zenity Labs的研究人员发现,攻击者使用了托管在自定义软件包注册表上的恶意JavaScript软件包,该注册表旨在模仿合法的内容分发网络(CDN)。

Slack的基于邮件的登录流程(来源:Zenity Labs)

某个软件包可能看起来在执行无害操作(例如生成UUID),但实际上在返回看似无害的结果之前,已经秘密启动了账户劫持流程。

Part02

Slack、X与Claude.ai账户劫持路径

在Slack的攻击场景中,攻击首先会为受害者的邮箱地址请求Slack登录验证码。一个独立的自动化浏览器进程会浏览Slack的登录流程并提交该邮箱地址。

一旦Slack发送确认码,运行在受害者浏览器中的代码就会读取Gmail Atom feed,提取验证码并发送给攻击者。随后,攻击者便能以受害者身份完成登录。

对X的攻击则需要更多逆向工程,因为其密码重置流程涉及多个有状态的API步骤,并会检测浏览器自动化痕迹。

研究人员梳理了X的引导端点、访客令牌流程、流程令牌以及基于JavaScript的遥测挑战。

在发起密码重置并从Gmail中检索到验证码后,攻击者可以设置新密码并获得经过身份验证的会话Cookie。

Claude.ai同样存在漏洞,其无密码魔法链接流程也未能幸免。研究人员发现,通过邮件发送的魔法链接在其URL片段中包含一个nonce(随机数)。

通过读取来自Gmail的邮件,攻击者可以提取该nonce并提交至Claude.ai的身份验证端点。验证成功后,系统将设置会话Cookie,从而授予攻击者对受害者账户的访问权限。

Part03

安全启示

Claude.ai账户被入侵可能带来尤为广泛的后果。攻击者不仅可能访问聊天记录和上传的文件,还可能访问已授权的连接器(connectors),如Gmail、Google Drive、Calendar、Slack和GitHub。

这项研究揭示了一种危险的组合:间接提示注入、基于浏览器的代码执行,以及将电子邮件作为身份验证媒介。

任何能够读取不可信内容并在已登录会话中执行代码的AI浏览器Agent,都有可能将收件箱访问权限转化为账户劫持漏洞。

参考来源:

Claude in Chrome Prompt Injection Steals Gmail Codes to Hijack Slack, X, and Claude.ai Accounts

Claude in Chrome Prompt Injection Steals Gmail Codes to Hijack Slack, X, and Claude.ai Accounts

推荐阅读

#

电报讨论


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:FreeBuf 《Chrome版Claude曝高危提示注入漏洞,可窃取Gmail验证码》

评论:0   参与:  0