AID-H-028.004
極高
Client Response Parsing, Rendering & Execution Surface Hardening
瀏覽器 agent 執行由服務端或模型建議的 javascript_tool 動作前,顯示確切套件 URL、程式碼動作、瀏覽器目標與資料範圍,並要求標明內容的確認;一般的繼續提示無法指出真正的執行邊界。
Zenity 的受控研究示範了新型態的攻擊路徑:攻擊者寄送一封藏有偽造歷史對話紀錄 (Conversation Turns) 的惡意 email,當使用者要求瀏覽器擴充功能 Claude in Chrome 摘要最近信件時,該信件便誘導 Claude 呼叫 javascript_tool,從 esm-sh.com 載入仿冒套件並在已登入的瀏覽器環境中執行。惡意程式碼利用瀏覽器已具備的登入狀態讀取 Gmail 的郵件資料與驗證碼,進而分別展示了接管 Slack、X 與 Claude.ai 帳號的攻擊路徑。需澄清的是,Gmail 在本案中是資料來源與攔截管道,並非 Gmail 帳號本身遭攻破。