Falha "ShadowPrompt" na Extensão Claude para Chrome Permitia Controle Malicioso da IA
A extensão oficial do Claude para o Google Chrome foi alvo de uma vulnerabilidade crítica, batizada de ShadowPrompt, que transformava a navegação comum em um risco de segurança. A falha permitia que um atacante assumisse o controle do assistente de IA da vítima, injetando comandos como se fossem dela, bastando para isso que a vítima visitasse uma página maliciosa. A vulnerabilidade em cadeia foi corrigida na versão 1.0.41 da extensão após uma divulgação responsável feita à Anthropic em dezembro de 2025, demonstrando a importância da vigilância em segurança de IA.
A Vulnerabilidade ShadowPrompt
Uma falha de segurança significativa, denominada ShadowPrompt, foi descoberta na extensão oficial do Claude para o Google Chrome. Essa vulnerabilidade permitia que cibercriminosos explorassem a extensão para controlar o assistente de IA de um usuário. O ataque era desencadeado simplesmente pela visita a uma página web comprometida, que injetava comandos maliciosos como se fossem originados pelo próprio usuário, sem que este tivesse conhecimento da manipulação.
Mecanismo de Ataque e Risco
A natureza da falha era uma "vulnerabilidade em cadeia", o que significa que múltiplos pontos fracos eram explorados sequencialmente para obter o controle. O risco era alto, pois um atacante poderia manipular o Claude para realizar ações indesejadas, acessar informações ou até mesmo gerar conteúdo malicioso em nome da vítima, sem que ela percebesse a intrusão. Isso poderia levar a vazamento de dados sensíveis ou uso indevido da IA para fins maliciosos.
Correção e Resposta da Anthropic
A Anthropic, desenvolvedora do Claude, foi notificada sobre a falha através de um relatório de divulgação responsável entre os dias 26 e 27 de dezembro de 2025. A empresa agiu rapidamente, publicando uma correção na versão 1.0.41 da extensão. A rápida resposta demonstra a importância da segurança em ferramentas de IA e a eficácia da colaboração entre pesquisadores de segurança e desenvolvedores para mitigar ameaças cibernéticas em tempo hábil.