Công an phát cảnh báo đặc biệt quan trọng, hàng triệu người dùng Internet cần phải biết!

Công an phát cảnh báo đặc biệt quan trọng, hàng triệu người dùng Internet cần phải biết!

Thứ 5, 23/07/2026 16:23
Các vấn đề này vẫn tồn tại trên phiên bản mới nhất của tiện ích mà nhiều người đang sử dụng.

Công an TP Huế vừa cảnh báo hai lỗ hổng bảo mật trên tiện ích Claude for Chrome, cho phép hacker tự động truy cập Gmail và Google Docs người dùng. 

Theo nghiên cứu của tổ chức Manifold Research, hai lỗ hổng nghiêm trọng này vẫn tồn tại trên phiên bản tiện ích mới nhất dù đã được báo cáo từ tháng 5/2026. 

Lỗ hổng đầu tiên xuất phát từ cách Claude for Chrome xử lý các thao tác nhấp chuột của người dùng. Tiện ích này sử dụng một content script để theo dõi các tương tác trên giao diện và chuyển các lệnh tương ứng tới Claude. Tuy nhiên, thành phần này không kiểm tra thuộc tính event.isTrusted, vốn được trình duyệt sử dụng để phân biệt giữa thao tác do người dùng thực hiện và các sự kiện được tạo ra bằng mã JavaScript. Lỗ hổng này cho phép một tiện ích mở rộng khác có quyền chạy mã trên miền claude.ai giả mạo thao tác người dùng và kích hoạt Claude thực hiện các lệnh được lập trình sẵn. Các nhà nghiên cứu cho biết toàn bộ quá trình khai thác chỉ cần khoảng sáu dòng mã JavaScript.

Theo các nhà nghiên cứu, một số prompt được tích hợp sẵn trong Claude cho phép AI tương tác trực tiếp với Gmail, Google Docs và Google Calendar. Nếu bị kích hoạt trái phép, các prompt này có thể yêu cầu Claude đọc email, truy cập bình luận trong tài liệu hoặc tạo sự kiện mới trên lịch của người dùng.

mail
Hình minh họa. Ảnh: Which

Trong chế độ mặc định "Ask before acting", người dùng vẫn nhận được yêu cầu xác nhận trước khi Claude truy cập hoặc tương tác với Gmail, Google Docs và Google Calendar. Tuy nhiên, khi tùy chọn "Act without asking" được kích hoạt, các hành động này có thể được thực hiện hoàn toàn tự động mà không xuất hiện thêm bất kỳ cảnh báo nào. Theo Manifold, kịch bản tấn công này được đánh giá ở mức CVSS 9.6.

Lỗ hổng thứ hai liên quan đến cơ chế cấp quyền của Claude thông qua tham số URL skipPermissions=true. Các nhà nghiên cứu phát hiện khi bảng điều khiển của tiện ích được khởi tạo với tham số này, Claude sẽ chuyển sang chế độ hoạt động có đặc quyền cao mà không yêu cầu người dùng xác nhận hoặc cấp quyền lại.

Hiện chưa có dấu hiệu cho thấy lỗ hổng này có thể bị khai thác trực tiếp từ bên ngoài, bởi chỉ tiện ích Claude mới có khả năng tạo URL chứa tham số skipPermissions=true. Tuy nhiên, Manifold cảnh báo đây là một điểm yếu tiềm ẩn nguy hiểm. Chỉ cần xuất hiện thêm một lỗ hổng như XSS, lỗi xử lý thông điệp hoặc sai sót trong cơ chế giao tiếp giữa các thành phần của tiện ích, cơ chế này có thể bị lợi dụng để kích hoạt chế độ đặc quyền và truy cập dữ liệu người dùng mà không cần sự chấp thuận của chủ tài khoản.

Hai lỗ hổng này được xếp vào các nhóm rủi ro LLM01: Prompt Injection và LLM06: Excessive Agency trong OWASP Top 10 for LLM Applications. Đây là những vấn đề thường xuất hiện khi AI có thể bị tác động để thực hiện các hành động ngoài ý muốn hoặc được trao quyền truy cập vượt quá mức cần thiết.

Các lỗ hổng trên vẫn chưa được vá hoàn toàn. Cơ quan chức năng khuyến cáo người dùng nên vô hiệu hóa chế độ tự động thực thi của tiện ích, đồng thời cẩn trọng kiểm soát các quyền truy cập ứng dụng để bảo vệ dữ liệu cá nhân.

Theo Công an Thành phố Huế

Thùy Anh

Cùng chuyên mục

Buổi livestream của nam sinh 17 tuổi khiến nhiều người chết lặng: Cha mẹ học vấn cao, sao nuôi dạy con thành ra thế này?

Thứ 5, 23/07/2026 17:28
Câu chuyện nhanh chóng làm dấy lên một câu hỏi đau lòng: Vì sao một đứa trẻ lớn lên trong gia đình đủ đầy lại có thể trở nên vô cảm và tàn nhẫn đến như vậy?

Xin họ hàng cho con ở nhờ nhà để đi học nhưng không được đồng ý, bà mẹ Trung Quốc lên mạng than 1 câu khiến ai nghe cũng bực!

Thứ 5, 23/07/2026 17:23
Thực tế đã chứng minh, những đứa trẻ mang phận "ở nhờ" để đi học, dù thành tích có cải thiện thì tâm lý cũng rất dễ rơi vào trạng thái tự ti, nhạy cảm và thói quen nhìn mặt người khác để sống.

Cụ bà 90 tuổi bị ung thư dạ dày: Sau đại phẫu 1 ngày tự ngồi dậy, chưa đến 1 tuần đã xuất viện

Thứ 5, 23/07/2026 17:20
Chỉ một ngày sau ca phẫu thuật điều trị ung thư dạ dày, cụ bà 90 tuổi đã có thể tự ngồi dậy trên giường, nở nụ cười khi trò chuyện cùng các bác sĩ. 6 ngày sau, cụ tự đi lại trong phòng bệnh và được xuất viện. Ít ai nghĩ rằng chỉ một tuần trước đó, cụ vừa trải qua một cuộc đại phẫu điều trị ung thư.

Một thương hiệu ghế massage bị phạt 200.000.000 đồng vì tự nhận "số 1 Việt Nam"

Thứ 5, 23/07/2026 17:18
Công ty TNHH Thương hiệu Vàng Washima bị Ủy ban Cạnh tranh Quốc gia phạt 200 triệu đồng vì quảng cáo gây nhầm lẫn với thông tin "Washima – Thương hiệu ghế massage số 1 Việt Nam", đồng thời buộc cải chính công khai.

Công an kiểm tra nơi ở của Nguyễn Thị Kim Chi SN 1992, bắt chủ nhà

Thứ 5, 23/07/2026 17:04
Nguyễn Thị Kim Chi cùng 2 đối tượng khác bị bắt giữ để điều tra xử lý về hành vi tổ chức sử dụng trái phép chất ma túy.
     
Nổi bật trong ngày

Truy tìm danh tính nhóm người có dấu hiệu tác động đến san hô khu vực biển này ở Nha Trang

Thứ 4, 22/07/2026 06:00
Vì sao những người này bị chính quyền địa phương tìm danh tính?

Công chúa Leonor "check VAR" người hùng Torres ngay trong lễ ăn mừng vô địch World Cup

Thứ 4, 22/07/2026 06:04
Màn trêu đùa hóm hỉnh của Công chúa Leonor dành cho Ferran Torres sau chức vô địch World Cup.

Cristiano Ronaldo bị phát hiện "thả tim" bài đăng tố FIFA giúp Argentina của Messi vào chung kết World Cup

Thứ 4, 22/07/2026 06:14
Ronaldo gây xôn xao vì nghi "thả tim" bài đăng tố FIFA thiên vị Messi và Argentina ở World Cup 2026.

Dụi mắt 7749 lần không nhận ra Vinicius sau nghi vấn thẩm mỹ

Thứ 4, 22/07/2026 06:21
Bất ngờ với diện mạo khác lạ của Vinicius Junior sau World Cup 2026.

Công an đề nghị 250 chủ phương tiện trong danh sách nhanh chóng nộp phạt nguội theo Nghị định 168

Thứ 4, 22/07/2026 06:23
Các chủ phương tiện có trong danh sách nhanh chóng liên hệ để xử lý theo quy định.
xe.nguoiduatin.vn