Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Claude Desktop añade acceso a navegadores basados en Chromium


Un reciente análisis técnico realizado por el investigador de privacidad Alexander Hanff ha revelado que la aplicación Claude Desktop de Anthropic para macOS instala de forma silenciosa un puente de mensajería nativa en los directorios de varios navegadores basados en Chromium. Este comportamiento no documentado ocurre sin el consentimiento del usuario, lo que genera importantes preocupaciones en materia de privacidad y seguridad dentro de la comunidad cibernética.




Una reciente auditoría técnica realizada por el investigador de privacidad Alexander Hanff ha revelado que la aplicación Claude Desktop de Anthropic para macOS instala silenciosamente un puente de Native Messaging en los directorios de varios navegadores basados en Chromium.

Este comportamiento no documentado ocurre sin el consentimiento del usuario, lo que genera importantes preocupaciones de privacidad y seguridad en la comunidad de ciberseguridad.

Cuando un usuario instala Claude Desktop (Claude.app), la aplicación coloca automáticamente un archivo de manifiesto de Native Messaging llamado com.anthropic.claude_browser_extension.json en las carpetas de soporte de hasta siete navegadores basados en Chromium, incluyendo Chrome, Brave, Edge, Arc, Vivaldi y Opera.

Para que una extensión del navegador se comunique con una aplicación de escritorio local, requiere un host de Native Messaging. Este puente opera fuera del sandbox seguro del navegador, ejecutándose con los mismos privilegios que el usuario.

El archivo de manifiesto preautoriza tres IDs específicos de extensiones de Chrome para activar el binario auxiliar (chrome-native-host) ubicado en el paquete de la aplicación Claude Desktop.

Lo más alarmante es que esta instalación ocurre automáticamente incluso si el usuario nunca ha instalado la extensión del navegador Claude, e incluso en directorios de navegadores que no están instalados en la máquina.

Además, Claude Desktop reescribe estos archivos de manifiesto cada vez que se inicia, lo que dificulta su eliminación permanente.

Implicaciones de seguridad y privacidad

Aunque el binario auxiliar permanece inactivo hasta que es activado por una de las tres extensiones preautorizadas, su presencia amplía la superficie de ataque de la máquina del usuario.

Si un atacante logra comprometer uno de los IDs de extensión permitidos mediante un account takeover, una actualización maliciosa de la Chrome Web Store o un pipeline de compilación comprometido, podría lograr la ejecución de código fuera del sandbox.

Los riesgos para la privacidad son igualmente graves. Según la propia documentación de Anthropic, sus integraciones con navegadores están diseñadas para compartir estados de inicio de sesión, leer el Document Object Model (DOM), extraer datos estructurados y rellenar formularios.

Esto significa que un puente completamente activado podría permitir que el agente de IA lea mensajes privados descifrados, acceda a portales bancarios y capture contraseñas mientras se escriben.

Además, Anthropic había revelado previamente que su extensión Claude para Chrome es vulnerable a ataques de inyección de prompts.

Una inyección de prompt exitosa contra la extensión podría, en teoría, utilizar el puente de Native Messaging preinstalado para ejecutar comandos en la máquina del usuario.

El problema central que destaca Hanff es la total falta de transparencia. El software emplea un "dark pattern" al forzar una integración entre límites de software independientes sin solicitar al usuario que opte por participar.

Hanff señaló que este despliegue silencioso de capacidades de seguimiento y automatización inactivas podría estar violando directamente la Directiva ePrivacy de la UE y las regulaciones sobre uso indebido de computadoras, que rigen estrictamente el almacenamiento de información en el equipo terminal del usuario.

Las prácticas estándar de ciberseguridad dictan que integraciones de sistema tan potentes solo deberían instalarse cuando un usuario las solicita activamente, estar correctamente limitadas al navegador objetivo y ser visibles en la configuración de la aplicación.

A medida que las herramientas de IA buscan cada vez más control agentivo sobre nuestros entornos digitales, es fundamental hacer cumplir el consentimiento estricto del usuario y mantener límites de seguridad transparentes.



Fuentes:
https://cybersecuritynews.com/claude-desktop-reportedly-adds-browser-access/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.