實證研究 發布於 AIA: 2026年9月13日

一封藏有偽造對話的電子郵件,串起多條瀏覽器帳號攻擊路徑(Claude-Site Scripting)

Zenity 的受控研究示範了新型態的攻擊路徑:攻擊者寄送一封藏有偽造歷史對話紀錄 (Conversation Turns) 的惡意 email,當使用者要求瀏覽器擴充功能 Claude in Chrome 摘要最近信件時,該信件便誘導 Claude 呼叫 javascript_tool,從 esm-sh.com 載入仿冒套件並在已登入的瀏覽器環境中執行。惡意程式碼利用瀏覽器已具備的登入狀態讀取 Gmail 的郵件資料與驗證碼,進而分別展示了接管 Slack、X 與 Claude.ai 帳號的攻擊路徑。需澄清的是,Gmail 在本案中是資料來源與攔截管道,並非 Gmail 帳號本身遭攻破。

Indirect Prompt InjectionCredential TheftData ExfiltrationClient SecurityAgentic AI
4 項對應的 AIDEFEND 防禦手法
來源: Account Takeover via Claude in Chrome: A Technical Deep Dive 
作者: Raul Klugman-Onitza and João Donato, Zenity Labs
原文發布: 2026年8月5日

威脅分析

  • 電子郵件成為間接注入攻擊的管道。 信件中的隱藏文字偽裝成 AI 助手與使用者的歷史對話;在測試中,Claude in Chrome 無法有效分辨這些是真實對話還是信件夾帶的不可信資料。
  • 使用者發出一般請求是觸發攻擊的必要前提。 受害者必須主動要求 AI 摘要信件才會觸發後續流程。雖然攻擊者寄出信件後無需再次介入,但這並非完全不需要使用者操作就能自主發動的攻擊。
  • 動態程式碼突破了瀏覽器的信任邊界。 Claude 的 javascript_tool 載入了外觀看似正常的外部套件,該套件直接在當前網頁中執行並繼承了使用者已登入的瀏覽器權限。比起套件看似正常的文字回傳值,更關鍵的是工具在瀏覽器內部的執行邊界。
  • 攻擊後續影響呈現多條分支。 研究利用 Gmail Atom feed 讀取信箱中繼資料與驗證信,接著分別示範了 Slack 登入、X 密碼重設與 Claude.ai 工作階段建立三條路徑。這些是獨立的分支示範,不應混為一談寫成「一次攻擊同時接管所有帳號」。

適用的 4 項 AIDEFEND 防禦手法

AID-H-028.004
Client Response Parsing, Rendering & Execution Surface Hardening
極高
瀏覽器 agent 執行由服務端或模型建議的 javascript_tool 動作前,顯示確切套件 URL、程式碼動作、瀏覽器目標與資料範圍,並要求標明內容的確認;一般的繼續提示無法指出真正的執行邊界。
AID-H-018.005
Value-Level Capability Metadata & Data Flow Sink Enforcement
極高
在從 Gmail 讀出的值上保留 email 與瀏覽器工作階段來源,若沒有明確授權確切目的地與資料類別,就在 HTTP、登入與分享出口阻擋驗證資訊與私密郵件。
AID-H-018.003
High-Impact Independent Validation & Approval Gate
極高
密碼重設、完成登入或建立工作階段前,獨立檢查確切目標帳號、動作、目前身分、型別化證據與核准;由 email 衍生的值不是核准證據。
AID-H-017.007
Dual-LLM Isolation Pattern
高
在隔離且沒有具權限工具的身分中解析 email,只把受限的型別化結果交給規劃器;偽造的 assistant 輪次必須維持為資料,不能變成具權限的指示。

身為資安防禦者,我們應該這麼做

  • 在沒有工具權限的身分或隔離環境中處理 email、網頁文字與套件中繼資料,傳遞受限結果給具權限的規劃器時保留來源標記。
  • 已登入的瀏覽器 agent 執行 javascript_tool 動作或匯入套件前,要求明確確認,並顯示完整 URL、程式碼動作、瀏覽器目標與要求的資料存取範圍。
  • 追蹤從 Gmail 或其他已驗證網站讀出的每個值的來源,若沒有精確政策決策,就阻擋它們前往外部 HTTP 目的地、帳號分享動作、登入或密碼重設流程。
  • 把密碼重設、帳號登入、一次性連結交換與成員變更放在獨立核准檢查點,驗證目標帳號與動作;不要把 email 指示或瀏覽器 agent 的解讀當成核准證據。
  • 以隔離的瀏覽器上下文執行工作,限制工作階段存取與對外連線,工作結束後銷毀該上下文。

1 個額外的防禦考量

帳號影響界線

Gmail 是這條回報鏈中的郵件與驗證來源。來源分別示範 Slack、X 與 Claude.ai 路徑,但不應摘要成一次執行就接管四個帳號。
建議做法: 把 email 到瀏覽器的共用前綴,和各帳號路徑拆成不同分支,並在每個高影響出口放置產品特定的確認與工作階段控制。

結論

Claude-Site Scripting 的本質,是透過未經妥善過濾的 email 內容,串聯起瀏覽器內的程式碼執行與授權漏洞。最有效的防禦包含:在隔離環境中解析信件、對動態程式碼執行實施明確確認、逐一追蹤敏感資料的傳送出口,以及對高風險帳號操作引入獨立核准。SecureFlow 保留了前段共用路徑與各獨立分支,協助資安團隊將各項控制精準部署於相應的防護邊界。