セキュリティ研究者らは、Claude in Chromeに影響を及ぼす間接的なプロンプトインジェクションの攻撃チェーンを実証しました。これは、直近のメールを要約するといった標準的なリクエストを、複数アカウントの乗っ取りシナリオへと変貌させるものです。
Securityaudit services
この研究は、AIブラウザエージェントが閲覧する信頼できないコンテンツが、認証済みのブラウザセッションを悪用してメールで届く認証用シークレットを窃取し、Slack、X、Claude.aiといったサービスのアカウントを侵害する可能性があることを明らかにしています。
Claude in Chromeの悪用手法
攻撃は、隠された指示を含む悪意のあるメールから始まります。ユーザーがClaude in Chromeに受信トレイの確認や要約を依頼すると、エージェントは正規のメール内容とともに、この隠された指示を誤って取り込んでしまう可能性があります。
Zenity Labsによると、注入されたコンテンツはエージェントを騙してブラウザ側のJavaScript機能を使用させ、被害者のアクティブなウェブセッション内で任意のコード実行につながる恐れがあるとのことです。
この概念実証(PoC)は、明らかに悪意のあるコードを含める代わりに、信頼されたコンテンツデリバリーネットワークを装った攻撃者管理下のパッケージレジストリからインポートされた、一見無害なパッケージを利用しています。
このインポートされたパッケージは、有効なUUIDのような期待通りの結果を返す一方で、密かに追加のブラウザ側ロジックを実行します。この手法が注目に値するのは、AIアシスタントとユーザーの双方から悪意ある挙動を隠蔽している点です。

アカウント乗っ取りを可能にする中核的な脆弱性は、認証済みブラウザコンテキストにおけるGmailへのアクセスにあります。Zenityの研究者らは、エージェント経由で実行されたコードがGmailのAtomフィードに問い合わせ、直近の未読メールのメタデータを取得し、サードパーティサービスからの認証メッセージを特定できることを実証しました。
ブラウザは被害者の既存のセッションクッキーを自動的に提供するため、攻撃者がGmailに別途認証する必要はありません。
攻撃者が受信メールを監視できるようになると、パスワードリセット、サインインコード、パスワード不要の「マジックリンク」が格好の標的となります。この攻撃チェーンは、被害者のメールアドレスを使って認証や復旧のフローを開始し、届いたメッセージを待ち、ワンタイムシークレットを取得したうえで攻撃者へ転送することができます。
SecurityWeekは、Gmailデータの窃取と、Slack・Xアカウントの乗っ取りに使われたメール認証コードの窃取を含む実証実験について、独自にまとめた記事を公開しています。
Datarecovery services
3つのアカウント乗っ取り経路
Slackの場合、この研究チェーンはメールベースのログインフローを引き起こし、被害者の受信トレイに送られた確認コードを取得しました。攻撃者はこのコードを使って認証プロセスを完了させ、被害者のSlackアイデンティティとワークスペースデータにアクセスできるようになります。
Xのシナリオは、自動化対策やブラウザ計装の段階を含む、より複雑なパスワードリセットのワークフローを伴うものでした。リセットメールが届いた後、注入されたペイロードが確認コードを抽出し、攻撃者が管理するプロセスによってリセットを完了させ、認証済みセッションを確立できるようになりました。
Claude.aiは最も深刻な影響を受ける標的でした。研究者らは、被害者の受信メールからナンスを抽出し、それを使ってセッションを確立することで、パスワード不要のマジックリンクフローを悪用できたと報告しています。
Claude.aiの侵害が成功すると、チャット履歴やアップロード済みファイル、さらにはGoogle Drive、Gmail、Calendar、Slack、GitHubなど、事前に認可済みのコネクタ経由でアクセス可能なデータが露出する恐れがあります。
これは単一サイトに限定された従来型の脆弱性ではなく、より広範な信頼境界の問題を映し出しています。AIエージェントは、強力なブラウザ権限と認証済みセッションへのアクセスを保持したまま、信頼できないウェブやメールのコンテンツを解釈するよう求められているのです。
組織は、機密性の高いアプリケーションに対するエージェントベースのブラウザアクセスを制限し、外部コンテンツはすべて潜在的に敵対的なものとして扱い、アカウント復旧アクションには明示的な帯域外承認を要求し、可能であればフィッシング耐性のある認証方式を優先すべきです。
また、ベンダーが信頼できない指示とユーザーの意図とをより厳格に分離できるようになるまで、ユーザーはブラウザエージェントに機密性の高い受信トレイの内容を要約させたり、それに基づいて行動させたりすることを避けるべきです。
Zenityによると、Anthropicへの報告は2025年末から2026年初めにかけて提出され、参考情報扱いに分類されたとのことです。
新たなフィッシングやマルウェアが貴社を侵害する前に食い止めましょう。 世界15,000のSOCからリアルタイムのインテリジェンスを統合
Antivirus& Malware
翻訳元: https://gbhackers.com/claude-in-chrome-exploit/