sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Congo vence de virada e segue na Copa, assim como Colômbia e Portugal
28 de junho de 2026
Inglaterra sobra no 2º tempo, vence Panamá e avança em 1º no Grupo L
28 de junho de 2026
10 melhores personagens na franquia The Elder Scrolls
27 de junho de 2026
Brasil faz penúltimo treino e viaja para o Texas onde enfrenta Japão
27 de junho de 2026
domingo, junho 28, 2026
Top Posts
Congo vence de virada e segue na Copa,...
Inglaterra sobra no 2º tempo, vence Panamá e...
10 melhores personagens na franquia The Elder Scrolls
Brasil faz penúltimo treino e viaja para o...
Mensagens para Isabelle: Vale a pena assistir ao...
Casamentos entre mulheres batem recorde em Campinas
Como pegar GTA 6 de graça usando o...
Willys Jeepster tentou deixar o jipe mais urbano...
Como funciona o sistema de alerta de terremotos...
Motor 1.5 é padrão nos carros chineses há...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Congo vence de virada e segue na Copa, assim como Colômbia e Portugal
28 de junho de 2026
Inglaterra sobra no 2º tempo, vence Panamá e avança em 1º no Grupo L
28 de junho de 2026
10 melhores personagens na franquia The Elder Scrolls
27 de junho de 2026
Brasil faz penúltimo treino e viaja para o Texas onde enfrenta Japão
27 de junho de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Congo vence de virada e segue na Copa, assim como Colômbia e Portugal
28 de junho de 2026
Inglaterra sobra no 2º tempo, vence Panamá e avança em 1º no Grupo L
28 de junho de 2026
10 melhores personagens na franquia The Elder Scrolls
27 de junho de 2026
Brasil faz penúltimo treino e viaja para o Texas onde enfrenta Japão
27 de junho de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Falha na extensão do Claude para Chrome permitia controle malicioso da IA

por SampaNews 27 de março de 2026
27 de março de 2026
32

A extensão oficial do Claude para o Google Chrome tinha uma falha que transformava navegação comum em risco de segurança. Na verdade, bastava visitar uma página para que um atacante assumisse o controle do assistente de IA da vítima, injetando comandos como se fossem dela.

A vulnerabilidade em cadeia, batizada de ShadowPrompt, foi corrigida na versão 1.0.41 da extensão após divulgação responsável feita em dezembro de 2025.

smart_display

Nossos vídeos em destaque

Antrhopic corrigiu falha na extensão

A Anthropic recebeu o relatório de divulgação responsável entre os dias 26 e 27 de dezembro de 2025 e publicou uma correção na versão 1.0.41 da extensão.

Infográfico mostra toda a cadeia de ataque do ShadowPrompt. Imagem: SocRadar.

O componente externo envolvido na cadeia, um CAPTCHA da Arkose Labs hospedado em subdomínio da Anthropic, também foi corrigido em 19 de fevereiro de 2026.

Como a cadeia de ataque funcionava

O ShadowPrompt combinava dois problemas distintos para criar um vetor de ataque sem interação do usuário, o que os pesquisadores chamam de zero-click.

O primeiro era uma vulnerabilidade de DOM-based XSS no componente de CAPTCHA da Arkose Labs, hospedado em a-cdn.claude.ai. O segundo era um problema de validação de origem na própria extensão do Chrome.

extensao-proton-vpn-agora-e-gratuita-para-todos-thumb.png
A extensão do Claude para Chrome confiava em qualquer subdomínio de *.claude.ai — brecha suficiente para que um script malicioso fosse tratado como comando legítimo do usuário.

Ela aceitava mensagens de qualquer subdomínio correspondente ao padrão *.claude.ai, sem verificação mais restrita.

Para executar o ataque, um agente malicioso precisava apenas publicar uma página que carregasse o CAPTCHA vulnerável em um iframe oculto. Via postMessage, o atacante disparava o XSS nesse contexto, executando JavaScript sob a origem a-cdn.claude.ai.

Como essa origem se enquadrava no padrão confiável da extensão, o script conseguia enviar um prompt fabricado que o Claude recebia e processava como se tivesse sido digitado pelo próprio usuário.

hacker-funcionario
Bastava visitar uma página: a cadeia ShadowPrompt não exigia nenhuma interação da vítima para injetar prompts na extensão do Claude instalada no Chrome.

O que um atacante podia fazer após a injeção

Com a capacidade de injetar prompts arbitrários na extensão autenticada da vítima, os impactos documentados incluem acesso ao histórico de conversas do Claude. Também incluía caminhos para comprometimento de tokens de sessão e execução de ações em nome do usuário. O exemplo citado na pesquisa foi o envio de e-mails se passando pela vítima.

O ponto central não é apenas a injeção de prompt em si. É o fato de que extensões de IA no navegador operam com acesso a sessões autenticadas e histórico de interações.

Quando um atacante consegue fornecer entradas que a extensão trata como intenção do usuário, uma visita a uma página se transforma em comprometimento de fluxos de trabalho e dados sensíveis.

codigos-de-programacao-na-tela
A falha combinava DOM-based XSS em componente da Arkose Labs com validação de origem permissiva na extensão; a Anthropic publicou a correção na versão 1.0.41.

Quem estava em risco

Qualquer usuário com a extensão do Claude instalada no Chrome e ativa durante a navegação estava potencialmente exposto enquanto a falha permanecia sem correção.

Ambientes corporativos com acesso a sistemas críticos, como suporte, finanças, administração de identidade, representavam risco amplificado. Isso porque o assistente teria acesso a contextos privilegiados.

Não há confirmação pública de exploração ativa ou atribuição a atores de ameaça específicos. A ausência de exploração confirmada, porém, não equivale à ausência de risco.A cadeia usava técnicas bem conhecidas, e a divulgação pública pode aumentar o interesse de atacantes.

vulnerabilidade chrome.png
Extensões de IA no navegador operam com acesso a sessões autenticadas — o que amplia o impacto quando uma injeção de prompt é bem-sucedida.

As correções da Anthropic

Dois componentes receberam patches:

A Arkose Labs corrigiu a vulnerabilidade de XSS no CAPTCHA em 19 de fevereiro de 2026.

A Anthropic publicou a versão 1.0.41 da extensão para Chrome, substituindo a validação por padrão de subdomínio (*.claude.ai) por correspondência exata com claude.ai.

claude-ai-anthropic-chatbot-aplicativo-celular
A Anthropic corrigiu a vulnerabilidade na versão 1.0.41 da extensão do Claude para Chrome após divulgação responsável feita em dezembro de 2025.

Mesmo com o XSS corrigido no componente externo, a atualização da extensão permanece prioritária. Cadeias de ataque como essa precisam de apenas um elo fraco remanescente para funcionar, e restringir o perímetro de confiança da extensão reduz a exposição a vulnerabilidades similares de origem em subdomínios.

O que fazer para se proteger

Para usuários individuais, a ação imediata é verificar se a extensão do Claude está na versão 1.0.41 ou superior e atualizar caso necessário.

Para equipes de segurança, o caso reforça a necessidade de tratar extensões de browser com capacidades de IA como ativos de alto risco. Isso inclui manter inventário de quais usuários utilizam assistentes de IA no Chrome e aplicar políticas de versão mínima em endpoints gerenciados.

Monitorar atividade anômala de extensões após visitas a sites não confiáveis, especialmente em fluxos que envolvam iframes e mensagens cross-origin também pode ser uma boa alternativa.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
EUA x Irã: o que aconteceu no 28º dia de guerra no Oriente Médio
próxima postagem
Renault Kwid elétrico sai de linha no Brasil para não ofuscar Geely EX2

Você também pode gostar

10 melhores personagens na franquia The Elder Scrolls

27 de junho de 2026

Mensagens para Isabelle: Vale a pena assistir ao...

27 de junho de 2026

Como pegar GTA 6 de graça usando o...

27 de junho de 2026

Como funciona o sistema de alerta de terremotos...

27 de junho de 2026

POSTS MAIS RECENTES

  • Congo vence de virada e segue na Copa, assim como Colômbia e Portugal
  • Inglaterra sobra no 2º tempo, vence Panamá e avança em 1º no Grupo L
  • 10 melhores personagens na franquia The Elder Scrolls
  • Brasil faz penúltimo treino e viaja para o Texas onde enfrenta Japão
  • Mensagens para Isabelle: Vale a pena assistir ao novo filme da Netflix?

Siga-nos

  • Recente
  • Popular
  • Congo vence de virada e segue na Copa, assim como Colômbia e Portugal

    28 de junho de 2026
  • Inglaterra sobra no 2º tempo, vence Panamá e avança em 1º no Grupo L

    28 de junho de 2026
  • 10 melhores personagens na franquia The Elder Scrolls

    27 de junho de 2026
  • Brasil faz penúltimo treino e viaja para o Texas onde enfrenta Japão

    27 de junho de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026
  • 4

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026

Postagens em destaque

Casamentos entre mulheres batem recorde em Campinas

27 de junho de 2026

Como pegar GTA 6 de graça usando o...

27 de junho de 2026

Willys Jeepster tentou deixar o jipe mais urbano...

27 de junho de 2026

Como funciona o sistema de alerta de terremotos...

27 de junho de 2026

Motor 1.5 é padrão nos carros chineses há...

27 de junho de 2026

Leitura obrigatória

  • Congo vence de virada e segue na Copa, assim como Colômbia e Portugal

    28 de junho de 2026
  • Inglaterra sobra no 2º tempo, vence Panamá e avança em 1º no Grupo L

    28 de junho de 2026
  • 10 melhores personagens na franquia The Elder Scrolls

    27 de junho de 2026
  • Brasil faz penúltimo treino e viaja para o Texas onde enfrenta Japão

    27 de junho de 2026
  • Mensagens para Isabelle: Vale a pena assistir ao novo filme da Netflix?

    27 de junho de 2026

Newsletter

Posts relacionados

  • 10 melhores personagens na franquia The Elder Scrolls

    27 de junho de 2026
  • Mensagens para Isabelle: Vale a pena assistir ao novo filme da Netflix?

    27 de junho de 2026
  • Como pegar GTA 6 de graça usando o Microsoft Rewards? Confira o guia

    27 de junho de 2026
  • Como funciona o sistema de alerta de terremotos do Android?

    27 de junho de 2026
  • 18 easter eggs e curiosidades do live-action de He-Man

    27 de junho de 2026

Mais vistas da semana

Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”
22 de janeiro de 2026
Altman pede desculpas por OpenAI não alertar polícia sobre suspeita de tiroteio
25 de abril de 2026
⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?
5 de abril de 2026

Postagens Aleatórias

Amazon planeja novo corte de empregos com milhares de demissões
26 de janeiro de 2026
Trump critica juiz que proibiu construção do salão de festas da Casa Branca
31 de maio de 2026
iPhone dobrável pode ser parecido com iPad Mini, revela novo vazamento
23 de abril de 2026

Categorias Populares

  • Tecnologia (5.648)
  • Política (3.650)
  • Mundo (3.258)
  • Campinas (1.948)
  • Negócios (1.271)
  • Economia (1.255)
  • Auto (1.056)
  • Bragança Paulista (1.013)
  • Esporte (714)
  • Saúde (471)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home