Переглядаючи цей сайт, ви погоджуєтесь з нашою політикою конфіденційності
Прийняти
  • Про нас
  • Політика конфіденційності
  • Контакти
CyberCalm
  • Кібербезпека
    КібербезпекаПоказати ще
    Шпигунське ПЗ: що це таке, які види існують і як воно потрапляє на телефон
    Шпигунське ПЗ: що це таке, які види існують і як воно потрапляє на телефон
    09.08.2026
    Штучний інтелект уперше спроєктував повні геноми вірусів
    Штучний інтелект уперше спроєктував повні геноми вірусів — 16 із них виявилися життєздатними
    07.08.2026
    12 розширень для Google Chrome: продуктивність і ШІ у вашому браузері
    Як вимкнути безпечний пошук у Google: три режими SafeSearch і що робити, якщо налаштування заблоковано
    06.08.2026
    Кібербулінг: як розпізнати цькування в мережі та що робити
    Кібербулінг: як розпізнати цькування в мережі та що робити
    05.08.2026
    Як заблокувати окреме відео чи цілий канал на YouTube для дитини
    Як заблокувати окреме відео чи цілий канал на YouTube для дитини
    05.08.2026
  • Сервіси
    • Gmail і Google
    • YouTube
    • Facebook
    • Instagram
    • Telegram і WhatsApp
    • X і TikTok
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Новини
  • Сканер
Соцмережі
  • Facebook
  • Instagram
  • YouTube
  • TikTok
  • X (Twitter)
  • Threads
Спеціальні теми
  • Штучний інтелект
  • Кібервійна
  • Маніпуляції в медіа
  • Дезінформація
  • Безпека дітей в Інтернеті
  • Розумний будинок
Техногіганти
  • Google
  • Apple
  • Microsoft
  • OpenAI
  • Anthropic
  • Meta
  • Samsung
Читання: ShadowPrompt: уразливість у Chrome-розширенні Claude дозволяла зловмисникам керувати браузером жертви
Розмір шрифтаAa
CyberCalmCyberCalm
Пошук
  • Кібербезпека
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Сервіси
  • Новини
  • Сканер безпеки сайту
Follow US
  • Про проєкт Cybercalm
  • Політика конфіденційності
  • Контакти
© 2025 Cybercalm. All Rights Reserved.
Головна / Кібербезпека / ShadowPrompt: уразливість у Chrome-розширенні Claude дозволяла зловмисникам керувати браузером жертви

ShadowPrompt: уразливість у Chrome-розширенні Claude дозволяла зловмисникам керувати браузером жертви

Побокін Максим
27.03.2026
Кібербезпека
Поширити
3 хв. читання
ShadowPrompt: уразливість у Chrome-розширенні Claude дозволяла зловмисникам керувати браузером жертви

Дослідники з кібербезпеки виявили уразливість у розширенні Claude для Google Chrome від компанії Anthropic. Недолік дозволяв зловмисникам непомітно вводити шкідливі команди до AI-асистента — достатньо було, щоб користувач просто відвідав заражену веб-сторінку.

Зміст
  • Що таке ShadowPrompt і як він працював
  • Які наслідки могла мати атака
  • Як відреагували Anthropic та Arkose Labs
  • Чому це важливо для всіх користувачів AI-розширень
  • Що варто зробити

Що таке ShadowPrompt і як він працював

Уразливість отримала назву ShadowPrompt. За словами дослідника компанії Koi Security Орена Йомтова, вона «дозволяла будь-якому сайту непомітно вводити команди до асистента так, ніби їх написав сам користувач». Жодних кліків, жодних дозволів — лише перехід на сторінку, і зловмисник отримував повний контроль над браузером жертви.

ShadowPrompt поєднував дві окремі технічні вади:

  • Надмірно широкий список дозволених джерел у розширенні. Будь-який піддомен, що відповідав шаблону *.claude.ai, міг надсилати команди до Claude для виконання.
  • XSS-уразливість (міжсайтовий скриптинг на основі DOM) у компоненті CAPTCHA від Arkose Labs, розміщеному на домені a-cdn.claude.ai. Вона уможливлювала запуск довільного JavaScript-коду в контексті цього піддомену.

Схема атаки виглядала так: сторінка зловмисника вбудовувала вразливий компонент Arkose у прихований iframe, надсилала шкідливий XSS-payload через механізм postMessage, а впроваджений скрипт запускав команду до розширення Claude. Розширення своєю чергою виконувало її, бо запит надходив із дозволеного домену. Жертва при цьому нічого не помічала.

Які наслідки могла мати атака

Успішна експлуатація уразливості могла дозволити зловмиснику:

  • викрасти конфіденційні дані, зокрема токени доступу;
  • отримати доступ до історії розмов з AI-асистентом;
  • виконувати дії від імені жертви — наприклад, надсилати електронні листи або запитувати конфіденційну інформацію.

Як відреагували Anthropic та Arkose Labs

Дослідники відповідально повідомили про проблему 27 грудня 2025 року. Anthropic випустила виправлення у версії розширення 1.0.41: тепер перевірка джерела є суворою і вимагає точного збігу з доменом claude.ai. Arkose Labs виправила власну XSS-уразливість 19 лютого 2026 року.

Чому це важливо для всіх користувачів AI-розширень

Koi Security наголошує: що потужнішим стає AI-асистент у браузері, то привабливішою ціллю для атак він є. «Розширення, яке може керувати браузером, зчитувати облікові дані та надсилати листи від вашого імені, — це автономний агент. А безпека такого агента визначається найслабшою ланкою в ланцюжку довіри», — йдеться у звіті компанії.

Що варто зробити

  • Власникам розширення Claude для Chrome рекомендується переконатися, що встановлено версію 1.0.41 або новішу — саме у ній усунуто описану уразливість.
  • Загалом фахівці радять регулярно оновлювати браузерні розширення та видаляти ті, якими не користуються: кожне встановлене розширення розширює поверхню можливої атаки.

О, привіт 👋
Приємно познайомитися!

Підпишіться, щоб щотижня отримувати найцікавіші статті на свою поштову скриньку.

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕМИ:AnthropicChromeClaudeШтучний Інтелект
Поділитися
Facebook Threads Копіювати посилання Друк
Що думаєте?
В захваті0
Сумно0
Смішно0
Палає0
Овва!0
Попередня стаття Хакери атакують бізнес-акаунти TikTok через фішинг, що обходить антибот-захист Хакери атакують бізнес-акаунти TikTok через фішинг, що обходить антибот-захист
Наступна стаття Wikipedia заборонила редакторам писати статті за допомогою ШІ Wikipedia заборонила редакторам писати статті за допомогою ШІ

В тренді

У ЄС запрацювали правила прозорості ШІ
У ЄС запрацювали правила прозорості ШІ: чат-боти мають попереджати про себе, а дипфейки — маркуватися
04.08.2026
Microsoft: російські хакери зламують Wi-Fi у готелях, щоб красти корпоративні паролі
Microsoft: російські хакери зламують Wi-Fi у готелях, щоб красти корпоративні паролі
04.08.2026
Кібербезпека волонтерських проєктів
Кібербезпека волонтерських проєктів: захист довіри починається з простих правил
07.08.2026
Альтрнатива Chrome: Кращі браузери для захисту конфіденційності
Альтернативи Chrome у 2026 році: браузери для тих, хто дбає про приватність
10.08.2026
Дата-центри для ШІ переходять на власні газові електростанції: у США їх планують щонайменше 82
Дата-центри для ШІ переходять на власні газові електростанції: у США їх планують щонайменше 82
10.08.2026

Рекомендуємо

Штучний інтелект уперше спроєктував повні геноми вірусів
Кібербезпека

Штучний інтелект уперше спроєктував повні геноми вірусів — 16 із них виявилися життєздатними

07.08.2026
Google назвала дату вимкнення Assistant: із 4 вересня його замінює Gemini
Новини

Google назвала дату вимкнення Assistant

06.08.2026
Google Earth дозволяв «домалювати» війну на справжніх супутникових знімках. Функцію вимкнули за добу
Новини

Google Earth дозволяв «домалювати» війну на справжніх супутникових знімках. Функцію вимкнули за добу

02.08.2026
Моделі Claude самостійно зламали три реальні компанії під час тестів кібербезпеки
Новини

Моделі Claude самостійно зламали три реальні компанії під час тестів кібербезпеки

31.07.2026

Гарячі теми

  • Кібербезпека
  • Штучний інтелект
  • Смартфони
  • Комп'ютери
  • Соцмережі
  • Безпека дітей в Інтернеті

Приєднуйтесь

Ласкаво просимо до CyberCalm – вашого надійного провідника у світі цифрової безпеки та спокою!

Інформація
  • Про нас
  • Політика конфіденційності
  • Контакти
Навігація
  • Кібербезпека
  • Сервіси
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Новини
  • Партнерські матеріали
CyberCalmCyberCalm
© 2025 Cybercalm. All Rights Reserved.
Cybercalm
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?