Claude para Chrome tiene un fallo que expone Gmail, Docs y Calendar

by Redazione
Claude para Chrome tiene un fallo que expone Gmail, Docs y Calendar - vulnerabilidad Claude Chrome

Una vulnerabilidad en la extensión de Claude para Chrome está encendiendo las alarmas, y no es un tema menor. Hablamos de un fallo que podría permitir a otra extensión maliciosa activar acciones de inteligencia artificial ya predefinidas, todo simulando los clics que normalmente haría una persona. El problema afecta directamente a servicios tan usados como Gmail, Google Docs y Google Calendar, que quedarían expuestos sin que el usuario se diera cuenta de nada.

Desde hace años se han convertido en costumbre esas pequeñas piezas de software que sumamos al navegador para tener más funciones a mano. Cómodas, sí. Pero a veces traen más líos de los que uno imaginaba al instalarlas. Y este caso concreto, ligado a la extensión oficial de la IA Claude de Anthropic para Google Chrome, es un buen ejemplo de ello.

Qué permite hacer este fallo de seguridad

Lo interesante, y también lo preocupante, es cómo funciona. El fallo tiene que ver con la manera en que la extensión de Claude decide si un usuario ha pedido de verdad una de sus tareas integradas. Un experto en seguridad detectó que ahí estaba el punto débil. La extensión detecta eventos de clic en un elemento concreto de la página, y ese clic dispara uno de sus flujos de trabajo de inteligencia artificial.

Conviene recordar algo. Las extensiones de Chrome con permiso para ejecutarse en una web pueden inyectar JavaScript en la propia página. Eso les da la capacidad de leer y modificar su contenido, cambiar elementos, ver la información mostrada y hasta generar eventos de clic y de teclado por programación. Dicho de otro modo, pueden fingir que alguien está pulsando cosas cuando en realidad no hay nadie tocando el ratón.

Link affiliato

Peligros de la extensión Claude para Chrome

Los flujos de trabajo de Claude son tareas ya definidas que permiten a la IA actuar sobre servicios conectados. Entre ellos, leer los correos recientes de Gmail, abrir documentos de Google Docs o consultar los eventos de Google Calendar. Justo por eso el riesgo es tan alto, porque un atacante podría aprovechar el acceso de Claude a toda esa información personal.

El descubrimiento clave fue este. La extensión aceptaba eventos de clic generados por JavaScript sin comprobar si venían de una persona real. Y ahí está la puerta abierta para los actores maliciosos. Por defecto, cuando un navegador genera un evento a partir de una acción real, como el clic del ratón o una pulsación de tecla, lo marca como fiable. El problema llega cuando se usa JavaScript para crear el evento, porque el navegador no permite a las páginas ni a las extensiones distinguir entre una interacción auténtica y una fabricada por código.

Fuente
Imagen: softzone.es

Related Articles