← Volver a noticias

IAudit

Detectan vulnerabilidades en Claude que permiten el acceso a Gmail y documentos de Google

Detectan vulnerabilidades en Claude que permiten el acceso a Gmail y documentos de Google

Investigadores de seguridad han identificado un fallo importante en Claude para Chrome que permite a algunas extensiones maliciosas leer correos de Gmail, documentos y el calendario de Google. Esta vulnerabilidad se encuentra en la versión 1.0.801.0 de Claude, lanzada en julio de este año.

El problema se origina a partir de un script de contenido que detecta clics en elementos que utilizan el identificador #claude-onboarding-button. La investigación fue realizada por el equipo de Manifold, que publicó sus hallazgos el 14 de julio. Según Ax Sharma, investigador de Manifold, “cualquier extensión con acceso de script a claude.ai podría inyectar un elemento DOM coincidente, asignar un ID de tarea permitido y enviar un evento de clic sintético”.

Claude para Chrome es una herramienta diseñada para automatizar tareas dentro del navegador. Los investigadores han descubierto que una extensión maliciosa podría aprovechar esta capacidad para acceder a información privada de los usuarios.

Es importante señalar que el problema no radica en Claude en sí, sino en las posibles acciones de los agentes de Inteligencia Artificial. Los chatbots han evolucionado y ahora pueden realizar tareas más complejas, como leer correos, abrir documentos, navegar por Internet, pulsar botones, rellenar formularios y ejecutar diversas acciones.

Los riesgos asociados han aumentado, ya que los asistentes de Inteligencia Artificial tienen la capacidad de actuar de manera más autónoma. En este caso, el ataque se desarrolla de la siguiente manera:

  • La víctima tiene instalada la extensión de Claude en su navegador.
  • También tiene una extensión maliciosa instalada.
  • La extensión maliciosa simula interacciones legítimas.
  • Claude interpreta esa interacción como segura.
  • El complemento malicioso puede acceder a la información de la víctima.

Es fundamental destacar que no es suficiente con tener la extensión de Claude; es necesario que exista un complemento malicioso adicional para que la explotación de esta vulnerabilidad se lleve a cabo.

Los atacantes podrían acceder a información sensible de los usuarios, aunque no se especifican los tipos de datos que podrían ser robados.

Contenido reescrito con inteligencia artificial a partir de una fuente externa, revisado bajo criterio editorial de CIBERPRO. Fuente original.

#ecosistema ciberpro
Divisiones y servicios

Un problema tecnológico rara vez pertenece a una sola disciplina.

CIBERPRO organiza sus capacidades en seis divisiones que pueden actuar de forma independiente o coordinada: pericial informática, gobernanza de IA, laboratorio técnico, ciberseguridad, inteligencia digital y producción audiovisual inteligente.

Forensics

Informes periciales y evidencia digital

Informática forense, contrapericiales, auditorías forenses, documentoscopia técnica, verificación móvil spyware/malware y ratificación judicial.

Ver CIBERPRO Forensics
IAudit

Gobernanza y seguridad de IA

EU AI Act, peritaje algorítmico, evaluación de impacto, sesgos, trazabilidad, documentación técnica y seguridad de agentes de IA.

Ver CIBERPRO IAudit
Lab

Adquisición y preservación

ForensiLab: extracción móvil, clonado, backups, cloud, casos portables, hashes, cadena de custodia y procesamiento técnico.

Ver CIBERPRO Lab
Cybersecurity

ScanDefender y auditoría web

Exposición externa, vulnerabilidades, OWASP Top 10, cabeceras, SSL/TLS, CMS, APIs, compliance y remediaciones guiadas.

Ver CIBERPRO Cybersecurity
Intelligence

MaaS e inteligencia digital

Segmentación de audiencias, SmartComments, mensajes directos, amplificación algorítmica, automatización comercial y medición.

Ver CIBERPRO Intelligence
MediaTech

InmediaTop y ConectaVision

Producción con IA supervisada, vídeo, audio, imagen, infografías, automatización editorial, canales digitales y distribución propia.

Ver CIBERPRO MediaTech