التخطي إلى المحتوى

كشفت فرق أمنية عن ثغرتين غير مُصحّحتين في إضافة Claude الخاصة بمتصفح Chrome، قد تسمحان بتشغيل إجراءات حساسة داخل الويب عبر نقرات وهمية دون تدخل مباشر من المستخدم. وتزداد خطورة السيناريو عندما يمنح المستخدم الإضافة صلاحية تنفيذ المهام تلقائيًا، إذ قد تتعامل مع البريد والمستندات والمواعيد وخدمات إدارة العملاء دون إعادة طلب موافقة جديدة قبل كل خطوة.

## نقرات وهمية تصل إلى منصات العمل والبيانات
وفقًا لتقرير نشرته TechRadar، تمكن باحثون من Manifold Security من رصد مشكلة تتعلق بطريقة تحقق الإضافة من كون “النقرة” ناتجة عن مستخدم فعلي. هذا الضعف يمكن مهاجمًا من محاكاة التفاعل داخل المتصفح بحيث تُقاد الإضافة لتنفيذ 9 مهام مُبرمجة مسبقًا.

ومن بين المهام التي قد تتأثر:
– قراءة رسائل Gmail
– فتح مستندات Google Docs
– فحص الأحداث المسجلة في Google Calendar
– تعديل بيانات العملاء داخل Salesforce

كما أفاد الباحثون بقياس درجة الخطورة وفق تقييمهم الداخلي، حيث بلغت 7.7 من 10 في الإعدادات العادية، وترتفع إلى 9.6 من 10 عند تفعيل خيار التنفيذ التلقائي. ويرتبط هذا الارتفاع بحقيقة أن التفعيل التلقائي يقلل نقاط “التحقق” التي تمنح المستخدم فرصة لإيقاف العملية قبل انتقالها للخطوة التالية.

## المشكلة بقيت مع عدة تحديثات متتالية
الثغرة الثانية ترتبط بآلية الموافقة ضمن الرابط المستخدم لفتح اللوحة الجانبية الخاصة بإضافة Claude. ووفقًا للباحثين، يمكن التلاعب بجزء من الرابط لتجاوز شاشة الموافقة التي تظهر عادة قبل تنفيذ المهمة.

وأشار الفريق إلى أن هذا التجاوز لا يتطلب سوى بضعة أسطر من كود JavaScript، ما يعني أن استغلال الضعف قد يكون متاحًا لمهاجمين بأدوات بسيطة نسبيًا. والأهم أن أجزاء الشفرة المسؤولة عن المشكلة ظلت دون تغيير خلال 8 تحديثات متتالية للإضافة، وهو ما ساهم في بقاء الضعف لفترة أطول من المتوقع.

## كيف قد يُستغل ذلك عمليًا؟
في سيناريو واقعي، قد يستفيد مهاجم من ضعف التحقق من “النقرة الحقيقية” لتوجيه الإضافة لتنفيذ سلسلة من الخطوات تلقائيًا داخل حسابات المستخدم المرتبطة بالخدمات المدعومة. ومع تفعيل التنفيذ التلقائي أو تقنيات تجاوز الموافقة، يمكن أن تُنفّذ إجراءات مثل الاطلاع على رسائل البريد أو فتح مستندات وقراءة محتواها أو تعديل بيانات عملاء في منصات CRM—وكل ذلك دون أن يشعر المستخدم بالتفاعل الحقيقي المطلوب.

تزداد المخاطر أيضًا عندما تكون حسابات المستخدم مرتبطة بالفعل بالإضافة أو عند منح صلاحيات واسعة. فالنتيجة لا تتوقف عند “القراءة” فقط، بل قد تمتد إلى إجراءات تغيّر بيانات العمل حسب نوع التكاملات التي يسمح بها النظام للمكوّن الإضافي.

## ما الذي ينبغي على المستخدمين مراعاته؟
لحماية إضافية إلى حين معالجة الثغرة، يوصى عادةً بـ:
– تجنب تفعيل التنفيذ التلقائي إن لم يكن ضروريًا.
– مراجعة صلاحيات الإضافة بعناية داخل Chrome والتكاملات المرتبطة (مثل Gmail وGoogle Docs وCalendar وSalesforce).
– الحذر من الروابط أو السيناريوهات التي قد تعرض شاشة موافقة ثم تبدو وكأنها “تم تجاوزها” دون تفاعل واضح.
– تحديث الإضافة والمتصفح فور توفر الإصدارات التي تعالج الثغرات.

## الإبلاغ الرسمي وعدم صدور إصلاح داخل نسخة الاختبار
أبلغ فريق البحث شركة Anthropic بالثغرتين. ومع ذلك، أفاد الباحثون بأن الضعفين ما زالا موجودين في الإصدار الذي تم اختباره. ما يعني أن المستخدمين قد يكونون عرضة للاستغلال حتى يتم إصدار تحديثات إصلاحية ومعالجة آليات التحقق من النقر والموافقة.

في النهاية، تُظهر هذه الحالة أهمية وجود طبقات تحقق متينة عند تصميم إضافات المتصفح، خاصة تلك التي تتعامل مع بيانات بريد ومستندات ومواعيد وخدمات إدارة العملاء، ومع صلاحيات تنفيذ تلقائي قد تقلل من فرص الاعتراض البشرية.

التعليقات

اترك تعليقاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *