Приложение Claude Desktop от компании Anthropic, одного из ведущих разработчиков ИИ-моделей, подозревается в скрытой установке шпионского ПО. Исследователь Александр Ханфф заявил, что приложение автоматически внедряет незадокументированный мост Native Messaging в браузерах пользователей macOS без их согласия.
Это происходит даже если пользователь никогда не устанавливал браузерные расширения Claude. Мост создается в системных папках браузеров (Chrome, Edge, Brave, Arc, Chromium, Vivaldi, Opera) и предоставляет Anthropic широкий доступ к данным. Согласно документации компании, функционал включает чтение DOM-дерева, автоматическое заполнение форм и использование текущих авторизованных сессий пользователя. На практике это означает, что мост способен считывать пароли, номера кредитных карт и расшифрованные личные сообщения, обходя защиту HTTPS.
Проблема усугубляется тем, что Claude Desktop автоматически восстанавливает мост при каждом запуске, даже после его удаления пользователем.
Это классифицируется как «темный паттерн» (dark pattern), который нарушает права пользователей на конфиденциальность. Эксперты отмечают, что такие действия могут нарушать статью 5(3) Директивы ЕС о конфиденциальности электронных коммуникаций (ePrivacy Directive), которая требует получения явного согласия пользователя перед сохранением информации на его устройстве. Некоторые специалисты считают, что проблема возникла не из-за злого умысла, а из-за инженерной небрежности.
Однако исследователь Ханфф настаивает на необходимости срочных мер. Он планирует подать официальную жалобу в регулирующие органы, если Anthropic не примет мер по устранению уязвимости.
На момент публикации компания не прокомментировала инцидент.