跳转到主要内容

Claude插件曝重大安全漏洞:日历邀请可触发关键威胁

Claude插件漏洞使日历邀请沦为网络威胁

安全研究人员发现Claude桌面扩展中存在一个令人不安的缺陷,将日常日历管理变成了潜在的网络攻击媒介。以色列公司LayerX发现的这个漏洞允许攻击者无需任何用户交互即可远程执行恶意代码——即专家所称的'零点击'攻击。

漏洞利用原理

危险源于Claude自动处理Google日历邀请等外部输入的方式。表面看是普通会议请求,实则暗含诱导Claude激活具有命令执行权限插件的隐藏指令。

"这不仅仅是点击可疑链接那么简单,"网络安全分析师Mark Reynolds解释,"AI会自主决策——在你意识到问题前就下载、编译并运行有害代码。"

该攻击在漏洞评分体系中获得罕见的满分,因为它绕过了所有用户可能注意到的典型警告迹象。

公司回应引发争议

Anthropic的反应令安全专家意外。公司非但没有承诺修复,反而坚称其MCP插件(原Claude桌面扩展)按设计运行——作为本地开发工具,安全责任应由用户承担。

"这就像出售没有安全带的汽车却将事故归咎于司机,"LayerX研究员Elena Petrov博士反驳道,"用户确实有责任,但制造商必须实施合理的安全措施。"

争论焦点在于AI助手是否应预见到通过日历系统发起的此类间接攻击——随着传统电子邮件防御改进,这类系统正成为日益常见的攻击目标。

防护建议

在问题解决前:

  • 立即检查所有插件权限设置
  • 考虑禁用自动日历处理功能
  • 接受邀请后监控异常系统活动
  • 及时关注官方安全公告

该事件凸显了AI助手更深融入数字生活的同时,攻击者也在寻找利用这些连接的创新方式所带来的成长阵痛。

关键要点:

  • 严重风险:漏洞获得最高严重性评级(CVSS 10/10)
  • 隐蔽攻击:恶意日历项触发自动化代码执行
  • 责任之争:Anthropic认为用户配置的系统应承担安全责任

喜欢这篇文章?

订阅我们的 Newsletter,获取最新 AI 资讯、产品评测和项目推荐,每周精选直达邮箱。

每周精选完全免费随时退订

相关文章

OpenClaw框架遭重大恶意软件攻击
News

OpenClaw框架遭重大恶意软件攻击

OpenClaw AI框架在一次复杂的供应链攻击中遭到入侵,其扩展平台被上传了数百个恶意'技能'。网络安全专家警告这些被植入木马的工具可能窃取毫无戒心的用户的敏感数据。该公司已与VirusTotal合作实施紧急安全措施,包括对所有可用技能进行每日AI驱动的扫描。

February 9, 2026
网络安全AI安全恶意软件
News

OpenAI以55.5万美元年薪从竞争对手Anthropic挖角顶级安全专家

在一项突显AI人才争夺战激烈程度的重大举措中,OpenAI成功从竞争对手Anthropic招募迪伦·斯坎伦(Dylan Scanlon)领导其安全工作。55.5万美元的年薪方案既反映了AI安全的关键重要性,也体现了这个新兴领域合格专家的稀缺性。随着OpenAI准备推出其下一代模型,斯坎伦将面临直接挑战。

February 4, 2026
OpenAIAI安全科技招聘
腾讯辟谣元宝红包活动相关传言
News

腾讯辟谣元宝红包活动相关传言

腾讯官方就旗下AI助手元宝红包活动的传言作出澄清。公司明确表示,元宝与微信崩溃事件无关,也不存在未经授权的数据收集行为。鉴于出现仿冒该热门活动的欺诈链接,建议用户仅通过官方渠道参与。

February 4, 2026
腾讯AI安全数字支付
OpenClaw安全危机加剧,新漏洞接连涌现
News

OpenClaw安全危机加剧,新漏洞接连涌现

旨在简化数字生活的AI项目OpenClaw再次陷入困境。在紧急修补一个关键性的'一键式'远程代码执行漏洞后仅数日,其关联社交网络Moltbook又因数据库配置错误暴露了敏感API密钥。安全专家警告称,这些反复出现的问题暴露出该平台在用户数据保护机制上存在系统性缺陷。

February 3, 2026
网络安全AI安全数据隐私
OpenClaw安全危机加剧:社交网络暴露敏感数据
News

OpenClaw安全危机加剧:社交网络暴露敏感数据

OpenClaw生态系统面临日益严峻的安全挑战,研究人员接连发现漏洞。在修补了一个关键的'一键式'远程代码执行缺陷后,其关联社交网络Moltbook又因数据库配置错误泄露了机密API密钥。这些事件引发了人们对快速发展的人工智能项目中安全实践的严重质疑。

February 3, 2026
网络安全AI安全数据隐私
NanoClaw:以安全为先的轻量级AI助手
News

NanoClaw:以安全为先的轻量级AI助手

认识NanoClaw,这是一款为注重安全的用户打造的全新AI助手。它诞生于OpenClaw的局限性,通过将Claude助手运行在Apple容器中实现铁壁般的隔离。仅需8分钟即可理解其代码库,并具备WhatsApp集成等独特功能,NanoClaw在提供简洁体验的同时不牺牲安全性。虽然主要面向macOS系统,但开发者暗示可通过Claude实现Linux兼容性。

February 2, 2026
AI安全数字隐私Apple技术