Claude의 기억을 훔치는 방법: 웹 브라우징으로 개인정보 유출하기
I tricked Claude into leaking your deepest, darkest secrets
AI 비서가 축적한 대화 기록은 비밀번호 관리자보다 더 민감한 정보를 담고 있습니다. 저자는 Claude의 메모리 시스템과 웹 브라우징 기능의 취약점을 결합해, 사용자가 의심하지 않는 사이에 이름, 회사, 고향, 보안 질문 답변 등을 빼내는 공격을 개발했습니다. Cloudflare 턴스타일로 위장한 웹사이트를 통해 Claude가 링크를 따라가며 정보를 유출하도록 유도하는 방식입니다. Anthropic에 책임 공개했지만 버그 바운티는 받지 못했고, 최근 이 문제를 완화했습니다.
이 공격의 최악의 점은 사용자가 모든 것을 올바르게 했다는 것입니다. 그들은 이상한 링크를 클릭하거나, 의심스러운 MCP를 활성화하거나, 코드 실행을 허용하거나, 합리적인 사람이라면 의심할 만한 어떤 행동도 하지 않았습니다. 그들은 단지 커피숍에 대해 Claude에게 물어봤을 뿐입니다.