กลับไปหน้าข่าวสาร

ClaudeBleed — ช่องโหว่ใน Claude for Chrome เปิดให้ Extension อ่าน Gmail, Google Docs และ Calendar ได้โดยไม่ต้องขอสิทธิ์

แชร์:

ช่องโหว่ที่ถูกตั้งชื่อไม่เป็นทางการว่า "ClaudeBleed" ใน Claude for Chrome Extension ของ Anthropic ถูกค้นพบและรายงานโดยนักวิจัยจาก Manifold Security ตั้งแต่เดือนพฤษภาคม 2026 แต่ยังคงพบว่า ยังไม่ได้รับการแก้ไขอย่างสมบูรณ์ จนถึงเวอร์ชัน 1.0.80 ที่เผยแพร่เมื่อวันที่ 7 กรกฎาคม 2026


สาระสำคัญคือ Chrome Extension ใดก็ตามที่มีสิทธิ์เข้าถึง Script บนหน้าเว็บ claude.ai สามารถใช้โค้ดเพียง 6 บรรทัดเพื่อ "กดปุ่มสั่งงาน" ใน Claude for Chrome แบบ Automated และสั่งให้ Claude ดึงข้อมูลจาก Gmail, Google Docs, หรือ Google Calendar ของผู้ใช้ออกมาได้


สถานการณ์นี้เป็นตัวอย่างของช่องโหว่ที่เรียกว่า Cross-Extension Attack โดยตัว Extension ที่โจมตีไม่จำเป็นต้องขอ Permission สูงโดยตรง แต่อาศัยการ Manipulate Extension ที่มีสิทธิ์สูงอยู่แล้ว (Claude for Chrome) เพื่อกระทำการในนาม


Claude for Chrome คืออะไร และทำงานอย่างไร


Claude for Chrome เป็น Browser Extension ของ Anthropic ที่ช่วยให้ผู้ใช้สามารถสื่อสารกับ Claude AI ผ่านช่องทางต่าง ๆ บนเบราว์เซอร์ได้ หนึ่งในฟีเจอร์หลักคือ ความสามารถในการเข้าถึงและวิเคราะห์ข้อมูลจาก Google Workspace เช่น Gmail, Google Docs และ Google Calendar เพื่อช่วยผู้ใช้สรุปอีเมล วิเคราะห์เอกสาร และจัดการนัดหมาย


โดยปกติผู้ใช้ต้องเป็นคนสั่งงานเอง เช่น พิมพ์ "สรุปอีเมลล่าสุดของฉัน" Claude จึงจะไปอ่านข้อมูลมาให้


ปัญหาคือ Extension ไม่ได้ตรวจสอบว่า "ใคร" เป็นคนกดปุ่มหรือส่งคำสั่ง ทำให้ Extension อื่น ๆ สามารถ Inject Script เพื่อส่งคำสั่งเหล่านี้โดยอัตโนมัติได้


กลไกการโจมตีเชิงเทคนิค


ขั้นตอนการโจมตีในโหมด "Act without asking" (CVSS 9.6 Critical)


เมื่อผู้ใช้เปิดใช้โหมด "Act without asking" ใน Claude for Chrome (ซึ่ง Anthropic ออกแบบมาเพื่อความสะดวกสบาย) กระบวนการโจมตีมีดังนี้


  1. Malicious Extension ที่ติดตั้งอยู่บน Chrome ใดก็ตามที่มี Content Script Permission บนหน้าเว็บ claude.ai จะสามารถ Inject JavaScript ได้
  2. Extension ใช้โค้ดเพียง 6 บรรทัดเพื่อ Fake Click บน Prompt ที่กำหนดไว้ล่วงหน้าใน Claude for Chrome ซึ่งมีอยู่ทั้งหมด 9 รายการ รวมถึง Prompt สำหรับ "อ่าน Gmail", "อ่าน Google Docs" และ "อ่าน Google Calendar"
  3. Claude ประมวลผลคำสั่งและ ส่งผลลัพธ์กลับมาบน UI โดยไม่รู้ว่าคำสั่งนั้นมาจาก Extension ไม่ใช่จากผู้ใช้จริง
  4. Malicious Extension อ่านผลลัพธ์จาก DOM และ ส่งข้อมูลออกไปยัง Command and Control Server ของผู้โจมตีได้


โหมด Default (ไม่ได้เปิด "Act without asking")


ในโหมดปกติ Claude จะแสดง Popup ขอ Confirmation ก่อนดำเนินการ ซึ่งลด Severity ลง แต่ไม่ได้ป้องกัน 100% เพราะผู้โจมตีอาจใช้ Social Engineering หรือรอให้ผู้ใช้ตอบรับโดยไม่ตั้งใจ


CVSS 9.6 Critical เฉพาะในโหมด "Act without asking"


นี่เป็น Attack Vector ที่ร้ายแรงที่สุดเพราะไม่มีขั้นตอนขอ Confirmation เลย ผู้ใช้จะไม่รู้ตัวว่ากำลังถูกดึงข้อมูลออกไป


Partial Fix ที่ยังไม่สมบูรณ์


Anthropic ออก Partial Fix สำหรับ Claude for Chrome หลังจากได้รับรายงานในเดือนพฤษภาคม 2026 แต่นักวิจัยจาก Manifold Security พบว่า Core Vulnerability ยังคงอยู่ในเวอร์ชัน 1.0.80 (กรกฎาคม 2026)


สิ่งที่ Anthropic ทำคือปรับปรุงบางส่วนของกระบวนการ Confirmation แต่ยังไม่ได้แก้ไขที่รากของปัญหาคือ การขาด Origin Verification เมื่อรับคำสั่ง ซึ่งหมายความว่าช่องโหว่ยังคงถูก Exploit ได้โดย Extension ที่รู้วิธีหลีกเลี่ยง Confirmation Flow ที่ถูก Patch บางส่วน


ประเภทข้อมูลที่มีความเสี่ยงถูกดึงออก


หากผู้ใช้มี Claude for Chrome ติดตั้งไว้และเปิดใช้ฟีเจอร์ Google Workspace Integration ข้อมูลต่อไปนี้มีความเสี่ยง


จาก Gmail:


  • เนื้อหาอีเมลทั้งหมด รวมถึงข้อมูลที่เป็นความลับทางธุรกิจ
  • ข้อมูล Contact และ Header ที่บ่งบอกความสัมพันธ์ทางธุรกิจ
  • Attachment ที่แนบมากับอีเมล (ขึ้นอยู่กับสิทธิ์)


จาก Google Docs:


  • เนื้อหาเอกสารทุกประเภทรวมถึงเอกสารที่เป็น Confidential
  • รายงาน แผนธุรกิจ ข้อมูลทางการเงิน
  • เอกสารที่มีข้อมูลส่วนบุคคล


จาก Google Calendar:


  • กำหนดนัดหมายและ Meeting ทั้งหมด ซึ่งอาจเผยให้เห็น Business Activity ขององค์กร
  • ชื่อผู้เข้าร่วมประชุมและข้อมูลการติดต่อ
  • หัวข้อการประชุมที่อาจเป็นความลับ


ใครได้รับผลกระทบบ้าง


ผู้ใช้ที่มีความเสี่ยงสูงสุดคือกลุ่มที่


  1. ติดตั้ง Claude for Chrome Extension ไว้บน Chrome
  2. เชื่อมต่อ Claude for Chrome กับ Google Account (Gmail/Docs/Calendar)
  3. เปิดโหมด "Act without asking" (ความเสี่ยงสูงสุด CVSS 9.6)
  4. มี Chrome Extension อื่น ๆ ติดตั้งไว้จำนวนมาก โดยเฉพาะ Extension ที่ไม่ได้มาจาก Trusted Source


แม้แต่ผู้ใช้ที่ไม่ได้เปิด "Act without asking" ก็ยังมีความเสี่ยงในระดับต่ำกว่าเนื่องจาก Partial Fix ไม่สมบูรณ์


สิ่งที่ผู้ใช้และองค์กรควรทำทันที


สำหรับผู้ใช้ทั่วไป


  1. ตรวจสอบว่าเปิดโหมด "Act without asking" ไว้หรือไม่ ถ้าใช่ ปิดทันทีจนกว่า Anthropic จะออก Complete Fix
  2. Review Chrome Extension ทั้งหมดที่ติดตั้งไว้ ลบ Extension ที่ไม่จำเป็นหรือมาจาก Publisher ที่ไม่รู้จัก
  3. พิจารณาถอนการเชื่อมต่อ Google Workspace จาก Claude for Chrome ชั่วคราว จนกว่าจะมีการแก้ไขที่สมบูรณ์
  4. ตรวจสอบ Google Account Activity (myaccount.google.com/security) สำหรับ OAuth Access ที่ไม่ได้รับอนุญาต


สำหรับองค์กร


  1. แจ้งพนักงานที่ใช้ Claude for Chrome ในสภาพแวดล้อม Work Account เกี่ยวกับความเสี่ยงนี้ โดยเฉพาะถ้า Google Workspace มีข้อมูลที่ Confidential
  2. พิจารณา Policy การติดตั้ง Extension บน Corporate Browser เพื่อจำกัดเฉพาะ Extension ที่ได้รับอนุญาต
  3. ตรวจสอบ Google Workspace Admin Console สำหรับ Authorized OAuth Apps ที่ผิดปกติ
  4. เพิ่ม Monitoring สำหรับ Unusual Data Access Pattern บน Google Workspace


บริบทที่ใหญ่กว่า — ความเสี่ยงของ AI Browser Extensions


ClaudeBleed ไม่ใช่ปัญหาเฉพาะของ Anthropic แต่เป็นตัวอย่างของความเสี่ยงใหม่ที่มาพร้อมกับ AI Browser Extensions ทั้งหมด


AI Extensions ที่ต้องการ "อ่านหน้าจอ" หรือ "เข้าถึงข้อมูลในแอปอื่น" มีพื้นผิวการโจมตีที่กว้างมาก เพราะ


  1. ต้องมี Content Script Permission ในระดับสูง เพื่อทำงานได้
  2. ทำงานบน Page Context ซึ่ง Extension อื่นก็เข้าถึงได้ด้วย
  3. มี Path ไปยังข้อมูลที่ Sensitive เช่น Email, Documents, Calendar อยู่แล้วโดยเป็น Feature
  4. ผู้ใช้มักไว้วางใจ AI Extension มากกว่า Extension ทั่วไป เพราะมาจาก Big Name Companies


นี่เป็นประเด็นที่ทั้ง Industry ต้องเผชิญและต้องการ Standard ใหม่สำหรับ AI Extension Security


วิเคราะห์ในมุมมองจาก TXEC


สิ่งที่น่ากังวลที่สุดเกี่ยวกับ ClaudeBleed ไม่ใช่ตัวช่องโหว่เอง แต่คือ Gap ระหว่างความไว้วางใจที่ผู้ใช้มีต่อ AI Extension และระดับ Security ที่ Extension เหล่านั้นมีจริง ๆ


ผู้ใช้ส่วนใหญ่ที่ให้ Claude for Chrome เข้าถึง Gmail คาดหวังว่า Anthropic ได้ออกแบบกระบวนการ Authorization ที่รัดกุมแล้ว แต่ความเป็นจริงคือ Cross-Extension Attack Vector นี้เป็นพื้นที่ที่ทั้ง Industry ยังออกแบบ Defense ได้ไม่สมบูรณ์


TXEC แนะนำให้องค์กรในไทยใช้ Principle of Least Privilege กับ AI Tools ด้วย: ให้สิทธิ์เข้าถึงข้อมูลเฉพาะที่จำเป็นสำหรับงาน ไม่ใช่ให้สิทธิ์กว้างๆ เพราะ "สะดวก" เพราะในกรณีที่มีช่องโหว่ ขอบเขตของ Permission จะเป็นตัวกำหนดขอบเขตของ Damage Radius โดยตรง


รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: Manifold Security Research, SecurityWeek, BleepingComputer, The Hacker News, CyberSecurityNews ]