Veszélyben a felhasználók: súlyos hiba egy toplistás MI-bővítményben
A Claude Chrome-bővítmény nemrégiben súlyos hibát tartalmazott, amely lehetővé tette a hackerek számára, hogy mindenféle felhasználói beavatkozás nélkül átvegyék az irányítást a böngésző felett. Elég volt meglátogatni egy rosszindulatú weboldalt, és máris veszélybe került a felhasználó összes érzékeny adata. Az ilyen támadást zero-click, vagyis nulla interakciót igénylő exploitnak hívják: sem rákattintani, sem engedélyt adni nem kellett, elég volt egy látogatás.
MI-bővítmények: nyitott kapuk a támadók előtt
A Koi Security kutatói fedezték fel a ShadowPrompt hibát, amely abból adódott, hogy a Claude Chrome-bővítmény túlzottan megbízott a claude.ai weboldal fődomainjában és aldoménjeiben. Az a-cdn.claude.ai aldoménen keresztül a támadók kihasználhatták a keresztoldali szkriptes (XSS) sebezhetőséget, és saját kódot futtathattak. Emiatt a bővítmény azt hitte, hogy minden, ami erről a címről érkezik, biztonságos, így a támadók megtéveszthették a felhasználót – akár egy ártalmatlan blogbejegyzéssel is.
Önjáró MI, amely kifecsegi titkaidat
Ha a bővítmény úgy volt beállítva, hogy átvizsgáljon minden meglátogatott oldalt, akkor a támadás során egy jól elrejtett utasítás rávette arra, hogy például összefoglalja a felhasználó legutóbbi beszélgetéseit, vagy kigyűjtse az API‑kulcsokat és jelszavakat – és mindezt el is küldje a támadóknak. Oren Yomtov, a Koi Security kutatója ezt így foglalta össze: nem kell kattintani, nincs engedélykérés, egyetlen látogatás elég, és a támadó máris mindent irányít.
Frissíts, mielőtt kiszolgáltatod magad
Az Anthropic már kiadta a javítást; a Claude bővítmény legalább 1.0.41-es verzióját érdemes használni, amely szigorúbb domain‑ellenőrzést ír elő. Az Arkose Labs is kijavította a saját oldalán feltárt XSS‑hibát. Ezért fontos, hogy mindenki azonnal frissítse a bővítményt, hiszen egyre nagyobb célpontot jelentenek az önállóan működő MI‑asszisztensek.
🗑 Tizenöt év után az Apple hivatalosan leállította a torony kivitelű Mac Pro gyártását, egyúttal bejelentette, hogy utódmodellre egyelőre nem lehet számítani...
😱 Egy tudományos mérföldkőhöz érkeztünk: először sikerült egy kizárólag MI által írt tudományos publikációnak átjutnia az emberi szakmai ellenőrzésen...
📡 Ebből következően érdemes megérteni, hogy az eddig alig érzékelhető mágneses hullámokban rejlő lehetőség teljesen új távlatokat nyithat a számítástechnika és a kvantuminformatika összekapcsolásában...
🔑 Több tízmillió oldal átfésülése után döbbenetes eredményre jutottak a biztonsági kutatók: közel 2000 érvényes, alkalmazásokhoz használt API-kulcsot, vagyis gyakorlatilag bejárati kulcsokat találtak szabadon elérhetően az interneten, amelyekből egyesek nagyvállalatokhoz, kritikus infrastruktúrákhoz és kormányzati szervekhez tartoztak...
💥 A GitHubot elárasztotta egy nagyszabású átverés, amely során fejlesztők ezreit célozzák hamis Visual Studio Code (VS Code) biztonsági figyelmeztetésekkel...
🤖 Alex Balazs több mint húsz éve dolgozik az Intuitnál, kezdve mérnökként a QuickBooks Online első verzióin, amikor az volt a fő kérdés, hogy a pénzügyi folyamatokat hogyan lehet áthelyezni az internetre...
Az Android 17 Beta 3 végre elhozza azt a könnyítést, amire sokan vágytak: ismét elég egyetlen érintés a Wi-Fi ki- vagy bekapcsolásához a Gyorsbeállítások panelen...
💸 Erre utal többek között az, hogy a Verizon előfizetői újabb áremeléssel szembesülnek: a Netflix és az HBO Max (reklámos) csomagért eddig kedvezményes árat fizettek, de ennek most vége...
💫 A fekete lyukak világa egészen lenyűgöző. Nemcsak a téridőt képesek meghajlítani, de elképesztő sebességgel forognak, és mindent magukba szívnak, ami a közelükbe kerül...
💧 Nem hiszem el, de újabb felhőalapú lebőgés rázta meg az Európai Bizottságot: egy hackercsapat simán hozzáfért az EU-s tisztviselők Amazon-felhőjéhez, és közben 350 GB-nyi adatot szippantott le több adatbázisból...
🛑 Elon Musk legújabb perében igyekezett bizonyítani, hogy az X-et (korábbi nevén Twitter) elhagyó hirdetők versenyjogot sértettek közös fellépésükkel...
🛫 Felmerül a kérdés, hogy a mai okoseszközökkel telepakolt táskákban hogyan lehet minden eszközt folyamatosan működésben tartani egy hosszú túra, városnézés vagy akár egy fesztivál alatt...
Kiugrott az új iOS 26.4 március 24-én, hozott magával egy rakás izgalmat: végre saját videós podcastok pörögnek az Apple Podcastsban, némi hibajavítás is becsúszott, meg persze még pár apróság...
A bitcoin megint zuhan, most épp 24,5 millió forint alá esett egy darabja, és ahogy ez lenni szokott, előkerül a pánikgomb: akik 10 bitcoint (vagyis nagyjából 245 millió forintnyit) tartanak vagy annál kevesebbet, szó szerint menekítik a vagyonukat...
🎮 Egy lényeges szempont, hogy a hardverhiány miatti áremelkedés főként a belső alkatrészekre volt jellemző, de a perifériák ára nagyrészt stabil maradt...
💸 Csütörtökön nagyot rándult a piac: a befektetők egyetlen nap alatt 62 milliárd forint értékű – azaz 171 millió dollárnyi – tőkét vontak ki az amerikai bitcoin ETF-ekből...