Celah Claude Extension Picu Serangan XSS Tanpa Klik (Zero-Click)

Pemasaran Digital

Pemasaran Digital Kembangkan brand Anda dan jangkau audiens yang tepat dengan strategi pemasaran berbasis data. Kami membantu Anda membuat kampanye yang menghasilkan konversi, mengelola media sosial s…

Wifi Managed Service

Kerja Sama Operasional Internet & WiFi

Layanan Kelola Wi-Fi Bangun Wi-Fi yang cepat, stabil, dan aman untuk bisnis Anda tanpa biaya penyusutan. Wi-Fi Tamu Kelas Enterprise dengan Biaya Perangkat Awal Rp 0. Kami menyediakan, menginstal, dan…

Konsultasi IT

Konsultasi IT Dapatkan panduan ahli untuk memaksimalkan pemanfaatan teknologi dalam pengembangan bisnis Anda.Kami membantu Anda menemukan solusi IT yang tepat, mengoptimalkan infrastruktur, serta mema…

System Integrator

Sistem Bisnis Terintegrasi

Sistem Bisnis Terintegrasi Permudah operasional harian Anda dengan sistem cerdas yang mengotomatiskan pemesanan, jadwal, dan tugas rutin sehingga Anda bisa lebih fokus mengembangkan bisnis.Kami memban…

Layanan Kelola Teknologi Informasi

Layanan Kelola Teknologi Informasi Pastikan teknologi bisnis Anda berjalan lancar, mulai dari perangkat yang digunakan setiap hari hingga sistem yang mendukung seluruh operasional.Kami menyediakan lay…

Karir

Karir | Bergabung CometSoul Kami adalah startups yang bergerak di bidang Computer Network and Security, Wireless Fidelity (wifi), Jaringan Lokal and Load Balancing. Klien sebagian besar berlokasi di B…

Testimoni

Testimoni

Layanan

Temukan Layanan yang Sesuai dengan Kebutuhan Anda

Manajemen Pemesanan

Manajemen Pemesanan Kami membantu Anda membangun sistem pemesanan yang terintegrasi dan mudah digunakan, semua reservasi tersinkronisasi secara otomatis, tanpa risiko double booking atau kekacauan jad…

Kerentanan serius ditemukan pada ekstensi Chrome Claude milik Anthropic yang memungkinkan serangan tanpa interaksi pengguna. Bug bernama ShadowPrompt ini memungkinkan attacker menyisipkan prompt berbahaya hanya dengan membuat korban mengunjungi sebuah website—tanpa klik dan tanpa izin.

Masalah ini terjadi karena kombinasi dua celah: allowlist domain yang terlalu longgar (mempercayai semua subdomain claude.ai) dan kerentanan XSS berbasis DOM pada komponen CAPTCHA dari Arkose Labs. Dengan memanfaatkan ini, attacker dapat menjalankan JavaScript di domain terpercaya dan mengirim prompt ke Claude seolah-olah berasal dari pengguna.

Dalam skenario serangan, payload dijalankan melalui iframe tersembunyi sehingga korban tidak melihat apa pun. Namun di belakang layar, ekstensi menerima dan memproses perintah berbahaya tersebut. Dampaknya cukup serius, mulai dari pencurian data, akses ke riwayat percakapan AI, hingga melakukan aksi atas nama korban seperti mengirim email atau meminta data sensitif.

Celah ini sudah diperbaiki pada versi 1.0.41 dengan validasi domain yang lebih ketat, dan Arkose Labs juga telah menambal bug XSS terkait. Kasus ini menunjukkan bahwa ekstensi AI semakin menjadi target utama karena memiliki akses luas ke aktivitas pengguna.

Kesimpulan: semakin canggih AI assistant, semakin besar pula risikonya. Update rutin dan pembatasan akses menjadi langkah penting untuk mencegah serangan zero-click yang sulit terdeteksi.

source: https://thehackernews.com/2026/03/claude-extension-flaw-enabled-zero.html