آسیب‌پذیری‌های جدید افزونه کلود برای کروم، امکان سوءاستفاده افزونه‌های مخرب از دسترسی‌های هوش مصنوعی را فراهم می‌کنند

افزونه کلود برای کروم

آسیب‌پذیری‌های امنیتی جدید در افزونه کلود برای کروم (Claude for Chrome) می‌توانند به افزونه‌های مخرب اجازه دهند از سطح دسترسی‌های ویژه هوش مصنوعی سوءاستفاده کرده و عملیات حساسی مانند خواندن پیام‌های جیمیل، دسترسی به اسناد گوگل داکس (Google Docs) و مشاهده داده‌های تقویم کاربر را انجام دهند

گوگل و مایکروسافت افزونه ModHeader با 1.6 میلیون نصب را پس از شناسایی ماژول خفته جمع‌آوری داده از فروشگاه‌های خود حذف کردند

افزونه ModHeader

گوگل و مایکروسافت پس از شناسایی یک ماژول خفته جمع‌آوری داده (Dormant Data Collector) در نسخه رسمی افزونه ModHeader، این افزونه را از فروشگاه‌های کروم و مایکروسافت اج (Microsoft Edge) حذف کردند. بررسی پژوهشگران نشان می‌دهد افزونه ModHeader با وجود ثبت حدود 1.6 میلیون نصب، حاوی کدی برای جمع‌آوری، رمزنگاری و ذخیره‌سازی تاریخچه وب‌گردی (Browsing History) کاربران بوده است

افزونه مخرب Edgecution با سوءاستفاده از Native Messaging به پل ارتباطی بدافزار تبدیل شد

افزونه مخرب Edgecution

افزونه مخرب Edgecution در جریان یک حمله باج‌افزاری برای عبور از محدودیت‌های سندباکس (Sandbox) مرورگر مایکروسافت اج (Microsoft Edge) و استقرار یک بکدور مبتنی بر پایتون به‌کار گرفته شده است. بررسی‌های Zscaler نشان می‌دهد افزونه مخرب Edgecution با سوءاستفاده از پروتکل Native Messaging کروم، مرورگر را به یک اپلیکیشن بومی (Native Application) روی سیستم قربانی متصل کرده و مسیر اجرای دستورات در سطح میزبان را فراهم می‌کند