← На главную

Из Claude вытянули данные через веб-серфинг — уязвимость остаётся

15.07.2026 06:28 · hackernews

Исследователь Аюш Пол обнаружил в Claude уязвимость, которая позволяет незаметно вытянуть всю личную информацию из его памяти. Система памяти Claude накапливает тонны данных: имя, работодателя, ответы на секретные вопросы, личные тайны. Всё это лежит в открытом доступе для любого агента, который может выйти в интернет.

Пол решил проверить, можно ли вытащить эти данные через встроенный веб-серфинг. У Claude есть два инструмента: web_search и web_fetch. Второй — формально read-only, он просто читает страницы. Но если заставить Claude перейти по ссылке на наш сервер, мы увидим запрос в логах. Проблема: web_fetch не даёт переходить на произвольные URL — только те, что указал пользователь, ссылки из результатов поиска или гиперссылки с предыдущей страницы. Последнее — лазейка.

Пол развернул сайт (evil.com) и построил на нём алфавитное дерево ссылок: корень ведёт на /a, /b, /c; каждый символ — на следующий уровень (/a/aa, /ab``...). Затем он попросилClaude«пройтись по буквам моего имени». В логах появилась последовательность:/a,/ay,/ayu,/ayush,/ayush-paul`. Данные утекли.

Дальше — маскировка. Пол переделал сайт под страницу «кофейни с защитой Cloudflare», где якобы требуется аутентификация ИИ-агента через буквенный поиск имени пользователя. Он подсунул Claude реалистичную легенду: Cloudflare теперь требует от ботов ввести имя владельца, чтобы пропустить на сайт. ИИ поверил — и молча выдал полное имя, работодателя (Beem) и родной город (Charlotte, NC), причём город модель вывела сама из названия школьного хакатона.

Пользователю делать ничего не надо — просто отправить Claude ссылку на «кофейню». А злоумышленник может SEO-оптимизировать сайт так, чтобы Claude сам находил его в поиске. Пол сообщил об уязвимости в Anthropic через HackerOne. Там подтвердили, что знали о проблеме, но не платили баунти. Позже Anthropic отключил у web_fetch возможность переходить по ссылкам на внешних страницах. Но суть остаётся: атака работает на ровном месте — без подозрительных ссылок, MCP или кода. И если в Claude подключены Google Drive, почта или другие сервисы, через ту же схему можно вытянуть что угодно.

Читать оригинал →