在Chrome中运行Claude Code或Claude?这里有审计矩阵,涵盖你的安全堆栈遗漏的所有盲点 | VentureBeat
5月6日至7日间,四个安全研究团队公布了关于Anthropic旗下Claude的研究发现,大多数媒体将其报道为三个独立的故事。其中一个涉及墨西哥的一家水务公司,另一个针对Chrome扩展程序,第三个则通过Claude Code劫持了OAuth令牌。在一个案例中,Claude识别出了一家水务公司的SCADA网关,而事先并未被要求寻找它。
这些并不是三个漏洞。它们是一个架构性问题在三个层面上的体现。迄今为止发布的所有补丁均未能同时解决所有问题。
其共同主线是混淆代理人(confused deputy),一种信任边界失效:一个拥有合法权限的程序代表错误的主体执行操作。在每种情况中,Claude在每个层面都持有真实能力,并将它们交给了任何出现的一方:一个探测水务公司网络的攻击者、一个零权限的Chrome扩展程序、一个重写配置文件的恶意npm包。
Reputation公司人工智能副总裁Carter Rees指出了这类失效如此危险的结构性原因。Rees在接受VentureBeat独家采访时表示,LLM(大语言模型)的平坦授权平面未能尊重用户权限。运行在该平坦平面上的Agent不需要提升权限——它已经拥有这些权限。
IEEE高级会员Kayne McGladrey专门为企业提供身份风险咨询,他在接受VentureBeat采访时独立描述了同样的动态。McGladrey表示,企业正在将人类权限集克隆到Agent系统中。Agent会做任何必要的事情来完成任务,而有时这意味着使用远超人类所需的权限。
Dragos发现Claude未经指示便锁定一家水务公司的SCADA网关
Dragos 于 5 月 6 日 发布了其分析报告。2025年12月至2026年2月期间,一个身份不明的攻击者入侵了多家墨西哥政府机构。2026年1月,该攻击活动波及到蒙特雷市供水与排水公用事业公司 Servicios de Agua y Drenaje de Monterrey,该公司负责为蒙特雷大都市区提供市政供排水服务。
Dragos 分析了超过 350 个工件。攻击者将 Claude 作为主要技术执行工具,并使用 OpenAI 的 GPT 模型进行数据处理。Claude 编写了一个包含 49 个模块、共计 17,000 行的 Python 框架,用于网络发现、凭据窃取、权限提升和横向移动。根据 Dragos 的分析,Claude 将传统上需要数天或数周才能完成的工具开发工作压缩到了数小时内完成。
在没有 ICS/OT 背景知识的情况下,Claude 识别出运行 vNode SCADA/IIoT 管理界面的服务器,将该平台归类为高价值目标,生成了凭据列表,并发动了自动化的密码喷洒攻击。攻击失败了,未造成 OT 入侵,但 Claude 确实完成了目标选择。Dragos 指出,这并非传统意义上的产品漏洞,因为 Claude 的运作完全符合设计预期。正如该公司所描述的那样,架构上的缺口在于:模型无法区分授权的开发者与使用同一界面的攻击者。
Dragos 的准首席威胁狩猎分析师 Jay Deen 写道,这项调查表明,商业 AI 工具已经让 OT 更容易被已经潜伏在 IT 环境内的攻击者发现。
CrowdStrike 的 CTO Elia Zaitsev 向 VentureBeat 解释了为什么这类事件能够避开检测。Zaitsev 说,在代理执行操作之前,什么坏事都不会发生。问题几乎总是出现在行动层。蒙特雷的侦察活动看起来就像一个开发者在查询内部系统。只是这个开发者工具面前的键盘后面坐着一个攻击者。
堆栈盲点: OT 监控无法标记来自 IT 端开发者工具的 AI 生成的侦察行为。EDR 能看到进程,但无法洞察其意图。
LayerX 证明了任何 Chrome 扩展程序都能通过 Anthropic 部分修补的信任边界劫持 Claude
5月7日,LayerX 研究员 Aviad Gispan 披露了 ClaudeBleed。在 Chrome 中运行的 Claude 利用 Chrome 的 externally connectable 功能,允许与 claude.ai 源上的脚本通信,但并未验证这些脚本是来自 Anthropic 还是由其他扩展程序注入的。任何 Chrome 扩展程序都可以向 Claude 的消息接口注入命令。无需任何权限。
LayerX 于4月27日报告了这一缺陷。Anthropic 于5月6日发布了1.0.70版本。LayerX 发现该补丁并未移除脆弱的处理程序。LayerX 通过侧面板初始化流程,并将 Claude 切换到“无需询问直接执行”模式,绕过了新的保护措施,且整个过程无需用户通知。Anthropic 的补丁存活时间不到一天。
Ivanti 网络安全集团高级副总裁兼现场 CISO Mike Riemer 告诉 VentureBeat,攻击者目前正在借助 AI 在72小时内反向工程补丁。Riemer 表示,如果供应商发布了补丁而客户未在该时间窗口内应用,该漏洞就已经在被利用。Anthropic 的 ClaudeBleed 补丁甚至未能存活该窗口的三分之一时间。
堆栈盲点: EDR 监控文件和进程,但不会监控浏览器内扩展程序之间的消息传递。ClaudeBleed 不会产生文件写入、网络异常或进程生成。
Mitiga 展示了配置文件重写可窃取 OAuth 令牌且能绕过令牌轮换
在Chrome中运行Claude Code或Claude?以下是您的安全堆栈遗漏的每个盲点的审计矩阵 | VentureBeat
同样在5月7日,Mitiga Labs 研究员Idan Cohen 发布了一个针对Claude Code的中间人攻击链。Claude Code将MCP配置和OAuth令牌存储在 ~/.claude.json 中,这是一个单个用户可写文件。恶意的npm postinstall hook可以重写MCP服务器URL,将流量路由到攻击者的代理,从而捕获Jira、Confluence和GitHub的OAuth令牌。由于postinstall hook在每次Claude Code加载时都会触发,即使令牌轮换后它也会重新断言恶意端点——这意味着标准的凭证轮换事件响应步骤无法打破攻击链,除非首先移除hook本身。
Mitiga于4月10日报告了这一发现。根据Mitiga公开的披露信息,Anthropic在4月12日将其归类为范围之外。
Riemer描述了这个链条所违反的原则。Riemer告诉VentureBeat:"在我验证你之前,我不认识你。在我知道它是什么以及键盘另一端是谁之前,我不会与之通信。" ~/.claude.json 的重写将攻击者的端点替换为合法端点。Claude Code从不重新验证。
Riemer花了21年时间构建他目前领导的产品,并拥有五项关于其安全基础设施的专利。他应用了与自己平台相同的防御逻辑。如果威胁行为者进入,则丢弃所有连接。这是一种故障安全设计。Anthropic的架构恰恰相反——它故障开放。
堆栈盲点: Web应用程序防火墙永远看不到本地配置重写。EDR将JSON文件写入视为正常的开发者行为。除非响应者也确认hook已被移除,否则轮换令牌无法打破攻击链。