Veszélyben a felhasználók: súlyos hiba egy toplistás MI-bővítményben
A Claude Chrome-bővítmény nemrégiben súlyos hibát tartalmazott, amely lehetővé tette a hackerek számára, hogy mindenféle felhasználói beavatkozás nélkül átvegyék az irányítást a böngésző felett. Elég volt meglátogatni egy rosszindulatú weboldalt, és máris veszélybe került a felhasználó összes érzékeny adata. Az ilyen támadást zero-click, vagyis nulla interakciót igénylő exploitnak hívják: sem rákattintani, sem engedélyt adni nem kellett, elég volt egy látogatás.
MI-bővítmények: nyitott kapuk a támadók előtt
A Koi Security kutatói fedezték fel a ShadowPrompt hibát, amely abból adódott, hogy a Claude Chrome-bővítmény túlzottan megbízott a claude.ai weboldal fődomainjában és aldoménjeiben. Az a-cdn.claude.ai aldoménen keresztül a támadók kihasználhatták a keresztoldali szkriptes (XSS) sebezhetőséget, és saját kódot futtathattak. Emiatt a bővítmény azt hitte, hogy minden, ami erről a címről érkezik, biztonságos, így a támadók megtéveszthették a felhasználót – akár egy ártalmatlan blogbejegyzéssel is.
Önjáró MI, amely kifecsegi titkaidat
Ha a bővítmény úgy volt beállítva, hogy átvizsgáljon minden meglátogatott oldalt, akkor a támadás során egy jól elrejtett utasítás rávette arra, hogy például összefoglalja a felhasználó legutóbbi beszélgetéseit, vagy kigyűjtse az API‑kulcsokat és jelszavakat – és mindezt el is küldje a támadóknak. Oren Yomtov, a Koi Security kutatója ezt így foglalta össze: nem kell kattintani, nincs engedélykérés, egyetlen látogatás elég, és a támadó máris mindent irányít.
Frissíts, mielőtt kiszolgáltatod magad
Az Anthropic már kiadta a javítást; a Claude bővítmény legalább 1.0.41-es verzióját érdemes használni, amely szigorúbb domain‑ellenőrzést ír elő. Az Arkose Labs is kijavította a saját oldalán feltárt XSS‑hibát. Ezért fontos, hogy mindenki azonnal frissítse a bővítményt, hiszen egyre nagyobb célpontot jelentenek az önállóan működő MI‑asszisztensek.
2026, adrienne, www.techradar.com alapján
filózó
Szerinted mennyire bízhatunk az MI-bővítményekben?
Te frissítenéd azonnal a bővítményt, ha ilyen hibáról hallanál?
💸 Az USA nem kevesebb mint 730 milliárd forintot fektet be a kvantumszámítógépek fejlesztésébe, miközben a másik oldalon, a védelem oldalán veszélyesen lelassult az innováció...
Megemlíthető továbbá, hogy Toronto péntek este igazi futballünnepet ígér, hiszen a 2026-os labdarúgó-világbajnokság egyik házigazdája, Kanada Bosznia és Hercegovina ellen kezdi meg szereplését a B csoport nyitómeccsén...
🎧 Justin Bieber legújabb fejlesztéseivel rukkolt elő saját lifestyle márkája, a SKYLRK égisze alatt, ahol most két vadonatúj Bluetooth hangszóró és egy vezeték nélküli fejhallgató jelentek meg...
📈 Az amerikai pénzpiacokon újra fellángolt a vita: vajon hogyan is kellene szabályozni a kriptovaluta-befektetések egyik legnépszerűbb termékét, az örökös (perpetual) szerződést?..
💧 Egészen új távlatok nyíltak meg az ipari víztisztítás és a vegyszerek leválasztásának jövőjében, miután kutatók egy hihetetlenül pontos, egy nanométeres pórusokkal rendelkező membránt fejlesztettek ki...
A Resident Evil Veronica bejelentése után szinte pillanatok alatt tarolt: kevesebb mint egy hét alatt egymillió kívánságlistára került PlayStation 5-ön és PC-n is...
Az Ascension 10 teljesítése a Slay the Spire 2-ben nem tökéletes pakliépítésen múlik, hanem azon, hogy mennyire gyorsan és hatékonyan tudod megszüntetni a kezdőpaklid gyengeségeit...
🚀 Egy lényeges szempont, hogy hónapok várakozása után ma megkezdődik a SpaceX részvényének kereskedése a Nasdaqon, miután a befektetők 75 milliárd dollárt – azaz közel 27 000 milliárd forintot – öntöttek a valaha volt legnagyobb tőzsdei bevezetésbe...
🔥 A 81 éves James Handy, akit a Top Gun: Maverick (Top Gun: Maverick) című filmben is láthattunk, brutális támadás áldozata lett Los Angeles-i otthonában...
😱 Ez a jelenség jól illusztrálható azzal, hogy minden szerverteremben ott lapulnak a kis alumínium-, réz- és kerámiadobozkák, amelyek egészen emberi tulajdonságokat hordoznak – legalábbis amikor úgy viselkednek, mint egy sértődött munkatárs: ha rájuk ordítasz, lelassulnak...
A Google Android platformbiztonságáért felelős igazgatója, René Mayrhofer lemondott, miután a vállalat lehetővé tette, hogy az amerikai Védelmi Minisztérium (DoD) titkos feladatokra felhasználja a cég MI-modelljeit...
Érdemes megvizsgálni, hogy a BlackRock hamarosan új korszakot nyit a hagyományos pénzügyi piacokon, hiszen bemutatja a világ első olyan bitcoin ETF-jét, amely kifejezetten jövedelemtermelésre fókuszál...
🏁 Fontos kérdés, ki lesz képes villantani a 2026-os F1-es szezon következő, fordulatos futamán Barcelonában, ahol a történelmi pálya idén először viseli a Barcelona-Catalunya Nagydíj elnevezést...
A mesterséges intelligencia (MI) néhány év alatt gyökeresen átalakította a vállalatok mindennapjait, és különösen a pénzügyi csapatok működésében hozott jelentős változásokat...
😉 Különösen említést érdemel, hogy az Apple végre részletesen bemutatta, miben lesz más az év végén érkező, teljesen megújult Siri a többi, mesterséges intelligenciára épülő digitális asszisztenshez képest...