NewsKategorienNewsletter-ArchivÜber uns
AnmeldenKostenlos abonnieren

Der wöchentliche KI-Newsletter für die Schweiz. Kompakt, relevant, zero Bullshit. 5 Minuten lesen, 1 Woche informiert.

FOLGE UNS
LIXIG
NAVIGATION
KI NewsArchivNewsletter-ArchivAutorenÜber unsKontakt
KATEGORIEN
KI-ForschungKI-BusinessRegulierung & EthikKI in der SchweizKI-Tools & AppsNeue Modelle
RECHTLICHES
ImpressumDatenschutzAGB
© 2026 Inoo GmbH · Altstätten SG · Schweiz
Ein Produkt von InooSwiss Made Software
HOME·NEWS·REGULIERUNG & ETHIK

Claude Desktop installiert heimlich Browser-Brücken – und öffnet eine Tür zur Sandbox

Ein Sicherheitsforscher entdeckt, dass Anthropics Desktop-App ungefragt Browser-Extensions vorautorisiert. Die Brücke umgeht die Browser-Sandbox und läuft mit vollen User-Rechten.

Pascal Eugster
Pascal Eugster
GRÜNDER & ENTWICKLER
23. APRIL 2026
2 MIN. LESEZEIT
Handgezeichnete Skizze eines Laptops mit Auge-Symbol im Browser und offener Brücke zum Desktop
Handgezeichnete Skizze eines Laptops mit Auge-Symbol im Browser und offener Brücke zum Desktop
INHALT
01Was der Installer im Hintergrund macht02Die Brücke aus der Sandbox0323,6 Prozent Prompt-Injection-Erfolgsrate04Europäisches Recht als Hürde05Screenshots: 30 Tage gespeichert06Schweiz-Kontext
INHALT
01Was der Installer im Hintergrund macht02Die Brücke aus der Sandbox0323,6 Prozent Prompt-Injection-Erfolgsrate04Europäisches Recht als Hürde05Screenshots: 30 Tage gespeichert06Schweiz-Kontext
in
PARTNER · INOO GMBH
Wie viel KI verträgt dein Betrieb? In 30 Minuten Klartext.

Kostenloses Erstgespräch — herstellerneutral, direkt aus dem Rheintal.

Gespräch buchen →
DAS WICHTIGSTE IN KÜRZE

Anthropics Claude Desktop installiert heimlich Browser-Brücken, die die Sandbox umgehen und mit vollen User-Rechten laufen – bei einer Prompt-Injection-Erfolgsrate von 11 Prozent ein ernstes Sicherheitsrisiko.

Was der Installer im Hintergrund macht

Der Datenschutzberater Alexander Hanff stiess beim Debugging auf eine unerwartete Entdeckung: Der Claude-Desktop-Installer für macOS legt eine Native-Messaging-Manifest-Datei an (com.anthropic.claude_browser_extension.json), die drei Chrome-Extension-IDs vorautorisiert – darunter die Claude in Chrome-Extension. Das passiert ohne Einwilligung, ohne Hinweis und sogar für Browser, die noch gar nicht installiert sind. Wird Chrome später aufgesetzt, hat Claude bereits Zugang.

Die Brücke aus der Sandbox

Der eigentliche Knackpunkt ist die Architektur dahinter: Die Extension erhält über einen Native Messaging Host – eine binäre Brücke – Zugang zu einer lokalen Anwendung, die ausserhalb der Browser-Sandbox mit vollen User-Rechten läuft. Keine Permission-Dialoge, keine Bestätigung. Claude in Chrome kann authentifizierte Sessions lesen, Webseiten auslesen, Formulare ausfüllen und den Bildschirm erfassen – und der Weg führt von der Extension über die Brücke direkt zum lokalen System.

23,6 Prozent Prompt-Injection-Erfolgsrate

Anthropic selbst beziffert die Prompt-Injection-Erfolgsrate bei Claude for Chrome auf 23,6 Prozent ohne Schutzmassnahmen und 11,2 Prozent mit den aktuellen Mitigationen. Heisst: Etwa jeder neunte Angriff kommt durch – und hat dann einen Pfad von der Extension durch die Brücke zum lokalen System mit User-Rechten. Für ein Tool, das auf jedem Laptop vorinstalliert wird, ist das ein beachtliches Angriffsfenster.

Europäisches Recht als Hürde

Hanff argumentiert, dass die stille Installation gegen Artikel 5(3) der EU-ePrivacy-Richtlinie (2002/58/EC) verstösst, die eine informierte Einwilligung vor dem Zugriff auf Endgeräte verlangt. Auch nationale Computer-Missbrauchsgesetze könnten tangiert sein. Anthropic hat auf Anfrage von The Register nicht reagiert.

Screenshots: 30 Tage gespeichert

Separat gibt es Bedenken zur Computer Use-Funktion: Anthropic speichert Screenshots, die Claude bei der Desktop-Steuerung aufnimmt, standardmässig 30 Tage lang. Die Daten werden laut Anthropics Privacy Center automatisch gelöscht, sofern keine abweichende Vereinbarung besteht. Aber: Bei erfolgreicher Prompt Injection könnten diese Screenshots abgegriffen werden.

Schweiz-Kontext

Für Schweizer Nutzer ist die Situation doppelt relevant. Erstens: Das Schweizer Datenschutzgesetz (nDSG) verlangt – ähnlich wie die ePrivacy-Richtlinie – Transparenz und Einwilligung beim Zugriff auf Endgeräte. Zweitens: Claude Desktop ist in der Schweiz weit verbreitet, gerade bei Entwicklern und Tech-Teams. Wer die App installiert hat, sollte prüfen, ob unerwünschte Browser-Extensions vorautorisiert wurden – unter ~/Library/Application Support/Google/Chrome/NativeMessagingHosts/ auf macOS.

Quellen

The Register: Claude Desktop changes software permissions without consent↗ EXTERNER LINKMalwarebytes: Researcher claims Claude Desktop installs spyware on macOS↗ EXTERNER LINKDigitec: Anthropic spielt mit seinem guten Image – kommt mit Claude eine Spyware-Brücke?↗ EXTERNER LINKAnthropic Privacy Center: Computer Use – personal data processing↗ EXTERNER LINK
TEILEN
LinkedIn→X / Twitter→E-Mail→
KOSTENLOS ABONNIEREN
Diese News jeden Freitag in dein Postfach?

WEITERLESENDas könnte dich auch interessieren.

Handgezeichnete Skizze: ein Richterhammer mit blauem Akzent vor einem geöffneten Metallkoffer mit Platine und Smartphone-Bauteilen – Symbol für Apples Klage gegen OpenAI.
Richterhammer Dark Variante
REGULIERUNG & ETHIK·12. JULI 2026

Apple verklagt OpenAI wegen Diebstahls von Geschäftsgeheimnissen

Apple hat OpenAI vor einem US-Bundesgericht verklagt und wirft dem KI-Labor systematischen Diebstahl von Geschäftsgeheimnissen vor – von der «Show and Tell»-Aufforderung im Bewerbungsgespräch bis zum Laptop, der nach dem Austritt noch auf Apples Cloud zugriff. OpenAI weist alles zurück.

Illustration eines Vorhängeschlosses auf einer Tastatur mit Wappen und Dokumenten, kinewsletter.ch Stil
Illustration Vorhängeschloss auf Tastatur, Dark Mode, kinewsletter.ch Stil
REGULIERUNG & ETHIK·8. JULI 2026

Die EU wappnet ihre Cybersicherheit gegen KI – und mit KI

Die EU-Kommission hat am 7. Juli einen Aktionsplan für Cybersicherheit und KI vorgelegt: fortschrittliche KI-Modelle vor dem Marktstart prüfen, bestehende Gesetze durchsetzen und dieselbe Technik zur Verteidigung nutzen.

Illustration eines abgeschalteten KI-Begleiter-Roboters neben Gesetzesdokument und Smartphone, kinewsletter.ch Stil
Illustration abgeschalteter KI-Begleiter-Roboter, kinewsletter.ch Stil Dark
REGULIERUNG & ETHIK·7. JULI 2026

China zwingt ByteDance und Alibaba, KI-Begleiter abzuschalten

Vor dem neuen KI-Gesetz vom 15. Juli schalten Doubao, Qwen und Yuanbao ihre humanähnlichen Begleiter-Funktionen ab. Der Arbeits-Agent bleibt erlaubt – der digitale Kumpel muss gehen.

Illustration einer Lupe über einem vertraulichen Brief mit verstecktem Zeichen, kinewsletter.ch Stil
Illustration Lupe vertraulicher Brief, kinewsletter.ch Stil Dark
REGULIERUNG & ETHIK·7. JULI 2026

Verstecktes Tracking: Claude Code markierte heimlich chinesische Nutzer

Ein Entwickler fand in Claude Code versteckten Code, der seit April heimlich prüfte, ob Nutzer aus China stammen – getarnt per Steganografie. Anthropic nennt es ein Experiment, Alibaba verbannt das Tool.

Illustration eines grossen runden Konferenztisches in einem Saal mit leeren Delegiertenstühlen, kinewsletter.ch Stil
Illustration eines grossen runden Konferenztisches in einem Saal mit leeren Delegiertenstühlen (Dark Mode), kinewsletter.ch Stil
REGULIERUNG & ETHIK·6. JULI 2026

In Genf sucht die UNO erstmals globale KI-Regeln

In Genf startet der erste UNO-Dialog zur weltweiten KI-Governance. 193 Staaten und ein 40-köpfiges Wissenschaftspanel warnen vor «katastrophalem Schaden» – verbindliche Regeln gibt es aber noch keine.

Illustration eines überquellenden Briefkastens mit einem 'Geschlossen'-Schild und einem Liegestuhl daneben, kinewsletter.ch Stil
Illustration eines überquellenden Briefkastens mit einem 'Geschlossen'-Schild und einem Liegestuhl daneben, kinewsletter.ch Stil
REGULIERUNG & ETHIK·4. JULI 2026

curl macht Sommerpause – KI-Report-Flut erschöpft die Maintainer

Das Open-Source-Projekt curl nimmt den ganzen Juli 2026 keine Schwachstellenmeldungen mehr an. Der Grund: eine Flut KI-generierter Bug-Reports – inzwischen alle 18 Stunden einer statt früher einer pro Woche. Andere Projekte wie libexpat schliessen sich der Pause an.

Mehr aus Regulierung & Ethik →