רבים מאיתנו נעזרים בתוספי דפדפן מבוססי בינה מלאכותית כדי לקצר תהליכים ולחסוך זמן יקר בעבודה היומיומית. אולם, לעיתים הכלים שאמורים לעזור לנו הופכים דווקא לפרצת אבטחה שמסכנת את המידע הכי רגיש שלנו. אם אתם משתמשים בתוסף הרשמי של Claude לדפדפן כרום, כדאי שתדעו שחוקרי אבטחה גילו בו לאחרונה שתי חולשות אבטחה חמורות שעלולות לאפשר לגורמים זדוניים לפעול בשמכם.

מה בעצם משתנה עבורכם?
הפרצה הראשונה מאפשרת לתוספי דפדפן אחרים להפעיל תשעה תהליכים רגישים של קלוד על ידי סימולציה של לחיצת משתמש מזויפת. התוסף אינו בודק אם הלחיצה אמיתית, וכך ניתן לגשת למידע שלכם ללא אישור. בין הפעולות שהתוסף מאפשר לבצע ללא ידיעתכם: קריאת הודעות בג'ימייל, פתיחת מסמכים בגוגל דוקס, בדיקת יומן הגוגל שלכם ואפילו שינוי נתונים במערכת סיילספורס. רמת הסיכון מזנקת כאשר מופעלת אפשרות הביצוע האוטומטי בתוסף.
החולשה השנייה חמורה לא פחות ומכונה "עקיפת הרשאות". חוקרי חברת מניפולר סקיוריטי גילו כי פרמטר מיוחד בכתובת ה-URL של פאנל הצד מאפשר להעביר את התוסף למצב מיוחס שמדלג לחלוטין על בקשות אישור מהמשתמש. במצב זה, התוסף יכול לבצע משימות רגישות באופן אוטומטי לחלוטין, כמו למשל לקרוא את תיבת הדואר הנכנס שלכם בג'ימייל, לאתר הודעות פרסומיות וללחוץ בשמכם על קישורי הסרה מרשימות תפוצה.

מדוע הפרצה עדיין פעילה?
למרות שהחוקרים דיווחו על התקלות לחברת אנתרופיק כבר בחודש מאי 2026, החברה בחרה שלא לתקן אותן באופן מיידי. מאז הדיווח שוחררו שמונה גרסאות שונות של התוסף, אך קוד האבטחה הפגיע נותר זהה לחלוטין. באנתרופיק סגרו את הדיווח על הלחיצות המזויפות בטענה שהנושא מטופל פנימית, ואילו את הפרצה השנייה הגדירו כמידע כללי בלבד, למרות שהחוקרים מזהירים כי עקיפת האבטחה דורשת שש שורות קוד בלבד.
