accessibility-icon
share-icon
ג'ימייל | צילום: שאטרסטוק
ג'ימייל | צילום: שאטרסטוק

בגלל AI: פרצת אבטחה חמורה עלולה לאפשר גישה למיילים שלכם

דסק C14

דסק C14

00:08

3

11

like

0

dislike

תוסף הדפדפן של Claude סובל משתי פרצות אבטחה חמורות שנותרו ללא תיקון • חוקרים מזהירים כי האקרים יכולים לקרוא את הג'ימייל שלכם ולגשת ליומן ללא אישורכם • למרות שמונה עדכונים שונים, חברת אנתרופיק טרם תיקנה את הליקויים ומותירה את המשתמשים חשופים לסכנה


רבים מאיתנו נעזרים בתוספי דפדפן מבוססי בינה מלאכותית כדי לקצר תהליכים ולחסוך זמן יקר בעבודה היומיומית. אולם, לעיתים הכלים שאמורים לעזור לנו הופכים דווקא לפרצת אבטחה שמסכנת את המידע הכי רגיש שלנו. אם אתם משתמשים בתוסף הרשמי של Claude לדפדפן כרום, כדאי שתדעו שחוקרי אבטחה גילו בו לאחרונה שתי חולשות אבטחה חמורות שעלולות לאפשר לגורמים זדוניים לפעול בשמכם.

maximize-image
images-count2+
קלוד | צילום: שאטרסטוק

מה בעצם משתנה עבורכם?

הפרצה הראשונה מאפשרת לתוספי דפדפן אחרים להפעיל תשעה תהליכים רגישים של קלוד על ידי סימולציה של לחיצת משתמש מזויפת. התוסף אינו בודק אם הלחיצה אמיתית, וכך ניתן לגשת למידע שלכם ללא אישור. בין הפעולות שהתוסף מאפשר לבצע ללא ידיעתכם: קריאת הודעות בג'ימייל, פתיחת מסמכים בגוגל דוקס, בדיקת יומן הגוגל שלכם ואפילו שינוי נתונים במערכת סיילספורס. רמת הסיכון מזנקת כאשר מופעלת אפשרות הביצוע האוטומטי בתוסף.

החולשה השנייה חמורה לא פחות ומכונה "עקיפת הרשאות". חוקרי חברת מניפולר סקיוריטי גילו כי פרמטר מיוחד בכתובת ה-URL של פאנל הצד מאפשר להעביר את התוסף למצב מיוחס שמדלג לחלוטין על בקשות אישור מהמשתמש. במצב זה, התוסף יכול לבצע משימות רגישות באופן אוטומטי לחלוטין, כמו למשל לקרוא את תיבת הדואר הנכנס שלכם בג'ימייל, לאתר הודעות פרסומיות וללחוץ בשמכם על קישורי הסרה מרשימות תפוצה.

maximize-image
images-count2+
גוגל כרום | צילום: שאטרסטוק

מדוע הפרצה עדיין פעילה?

למרות שהחוקרים דיווחו על התקלות לחברת אנתרופיק כבר בחודש מאי 2026, החברה בחרה שלא לתקן אותן באופן מיידי. מאז הדיווח שוחררו שמונה גרסאות שונות של התוסף, אך קוד האבטחה הפגיע נותר זהה לחלוטין. באנתרופיק סגרו את הדיווח על הלחיצות המזויפות בטענה שהנושא מטופל פנימית, ואילו את הפרצה השנייה הגדירו כמידע כללי בלבד, למרות שהחוקרים מזהירים כי עקיפת האבטחה דורשת שש שורות קוד בלבד.

עקבו אחרינו גם ב-Google News