NewsKategorienWissenNewsletter-ArchivÜber uns
AnmeldenKostenlos abonnieren
JEDEN FREITAG
Die wichtigsten KI-News der Woche — in 5 Minuten.

Der wöchentliche KI-Newsletter für die Schweiz. Kompakt, relevant, zero Bullshit. 5 Minuten lesen, 1 Woche informiert.

FOLGE UNS
LIXIG
NAVIGATION
KI NewsArchivNewsletter-ArchivAutorenÜber unsKontakt
KATEGORIEN
KI-ForschungKI-BusinessRegulierung & EthikKI in der SchweizKI-Tools & AppsNeue Modelle
WISSEN & REFERENZ
KI-GlossarLLM-VergleichSchweizer KI-StartupsKI-Regulierung SchweizKI-Rechenzentren SchweizKI in der VerwaltungApertus in der Praxis
RECHTLICHES
ImpressumDatenschutzAGB
© 2026 Inoo GmbH · Altstätten SG · Schweiz
Ein Produkt von InooSwiss Made Software
HOME·NEWS·REGULIERUNG & ETHIK

Claude Desktop installiert heimlich Browser-Brücken – und öffnet eine Tür zur Sandbox

Ein Sicherheitsforscher entdeckt, dass Anthropics Desktop-App ungefragt Browser-Extensions vorautorisiert. Die Brücke umgeht die Browser-Sandbox und läuft mit vollen User-Rechten.

Pascal Eugster
Pascal Eugster
GRÜNDER & ENTWICKLER
23. APRIL 2026
2 MIN. LESEZEIT
Handgezeichnete Skizze eines Laptops mit Auge-Symbol im Browser und offener Brücke zum Desktop
Handgezeichnete Skizze eines Laptops mit Auge-Symbol im Browser und offener Brücke zum Desktop
INHALT
01Was der Installer im Hintergrund macht02Die Brücke aus der Sandbox0323,6 Prozent Prompt-Injection-Erfolgsrate04Europäisches Recht als Hürde05Screenshots: 30 Tage gespeichert06Schweiz-Kontext
INHALT
01Was der Installer im Hintergrund macht02Die Brücke aus der Sandbox0323,6 Prozent Prompt-Injection-Erfolgsrate04Europäisches Recht als Hürde05Screenshots: 30 Tage gespeichert06Schweiz-Kontext
in
PARTNER · INOO GMBH
Wie viel KI verträgt dein Betrieb? In 30 Minuten Klartext.

Kostenloses Erstgespräch — herstellerneutral, direkt aus dem Rheintal.

Gespräch buchen →
DAS WICHTIGSTE IN KÜRZE

Anthropics Claude Desktop installiert heimlich Browser-Brücken, die die Sandbox umgehen und mit vollen User-Rechten laufen – bei einer Prompt-Injection-Erfolgsrate von 11 Prozent ein ernstes Sicherheitsrisiko.

Was der Installer im Hintergrund macht

Der Datenschutzberater Alexander Hanff stiess beim Debugging auf eine unerwartete Entdeckung: Der Claude-Desktop-Installer für macOS legt eine Native-Messaging-Manifest-Datei an (com.anthropic.claude_browser_extension.json), die drei Chrome-Extension-IDs vorautorisiert – darunter die Claude in Chrome-Extension. Das passiert ohne Einwilligung, ohne Hinweis und sogar für Browser, die noch gar nicht installiert sind. Wird Chrome später aufgesetzt, hat Claude bereits Zugang.

Die Brücke aus der Sandbox

Der eigentliche Knackpunkt ist die Architektur dahinter: Die Extension erhält über einen Native Messaging Host – eine binäre Brücke – Zugang zu einer lokalen Anwendung, die ausserhalb der Browser-Sandbox mit vollen User-Rechten läuft. Keine Permission-Dialoge, keine Bestätigung. Claude in Chrome kann authentifizierte Sessions lesen, Webseiten auslesen, Formulare ausfüllen und den Bildschirm erfassen – und der Weg führt von der Extension über die Brücke direkt zum lokalen System.

23,6 Prozent Prompt-Injection-Erfolgsrate

Anthropic selbst beziffert die Prompt-Injection-Erfolgsrate bei Claude for Chrome auf 23,6 Prozent ohne Schutzmassnahmen und 11,2 Prozent mit den aktuellen Mitigationen. Heisst: Etwa jeder neunte Angriff kommt durch – und hat dann einen Pfad von der Extension durch die Brücke zum lokalen System mit User-Rechten. Für ein Tool, das auf jedem Laptop vorinstalliert wird, ist das ein beachtliches Angriffsfenster.

Europäisches Recht als Hürde

Hanff argumentiert, dass die stille Installation gegen Artikel 5(3) der EU-ePrivacy-Richtlinie (2002/58/EC) verstösst, die eine informierte Einwilligung vor dem Zugriff auf Endgeräte verlangt. Auch nationale Computer-Missbrauchsgesetze könnten tangiert sein. Anthropic hat auf Anfrage von The Register nicht reagiert.

Screenshots: 30 Tage gespeichert

Separat gibt es Bedenken zur Computer Use-Funktion: Anthropic speichert Screenshots, die Claude bei der Desktop-Steuerung aufnimmt, standardmässig 30 Tage lang. Die Daten werden laut Anthropics Privacy Center automatisch gelöscht, sofern keine abweichende Vereinbarung besteht. Aber: Bei erfolgreicher Prompt Injection könnten diese Screenshots abgegriffen werden.

Schweiz-Kontext

Für Schweizer Nutzer ist die Situation doppelt relevant. Erstens: Das Schweizer Datenschutzgesetz (nDSG) verlangt – ähnlich wie die ePrivacy-Richtlinie – Transparenz und Einwilligung beim Zugriff auf Endgeräte. Zweitens: Claude Desktop ist in der Schweiz weit verbreitet, gerade bei Entwicklern und Tech-Teams. Wer die App installiert hat, sollte prüfen, ob unerwünschte Browser-Extensions vorautorisiert wurden – unter ~/Library/Application Support/Google/Chrome/NativeMessagingHosts/ auf macOS.

Quellen

The Register: Claude Desktop changes software permissions without consent↗ EXTERNER LINKMalwarebytes: Researcher claims Claude Desktop installs spyware on macOS↗ EXTERNER LINKDigitec: Anthropic spielt mit seinem guten Image – kommt mit Claude eine Spyware-Brücke?↗ EXTERNER LINKAnthropic Privacy Center: Computer Use – personal data processing↗ EXTERNER LINK
TEILEN
LinkedIn→X / Twitter→E-Mail→
KOSTENLOS ABONNIEREN
Diese News jeden Freitag in dein Postfach?

WEITERLESENDas könnte dich auch interessieren.

Illustration eines runden Tischs mit Fahnen und blauem Schild, kinewsletter.ch Stil
Illustration eines runden Tischs mit Fahnen und blauem Schild, kinewsletter.ch Stil
REGULIERUNG & ETHIK·29. JULI 2026

Nvidia schmiedet KI-Sicherheitsallianz – ohne OpenAI und Google

Nvidia und 36 weitere Tech-Konzerne – darunter Microsoft, IBM, SAP und Dell – haben die Open Secure AI Alliance gegründet. Das Bündnis will einen offenen Security-Baukasten für KI-Agenten bauen: abgesicherte Sandboxes, nachvollziehbare Logs, offene Tools. Ausgerechnet OpenAI, Google und Anthropic fehlen.

Illustration einer leicht offenstehenden Tuer mit offenem Vorhaengeschloss, kinewsletter.ch Stil
Illustration einer leicht offenstehenden Tuer mit offenem Vorhaengeschloss, kinewsletter.ch Stil
REGULIERUNG & ETHIK·28. JULI 2026

Hunderte fragten ChatGPT nach Biowaffen-Wissen – manche bekamen Antworten

Laut WSJ stellten seit Sommer 2025 hunderte Nutzer ChatGPT Fragen zu biologischen Waffen und Giften – ein Teil bekam brauchbare Antworten. OpenAI sperrte die Konten, meldete aber nichts.

Illustration eines offenen Aktenschranks mit verstreuten Dokumenten und einer Lupe, kinewsletter.ch Stil
Illustration eines offenen Aktenschranks mit verstreuten Dokumenten und einer Lupe, kinewsletter.ch Stil
REGULIERUNG & ETHIK·28. JULI 2026

Geteilte Claude-Chats landeten in der Google-Suche

Zahlreiche per Link geteilte Claude-Chats und Artifacts waren über Google auffindbar – darunter Arztberichte und interne Firmenakten. Kein Hack: Es waren selbst geteilte Links.

Illustration eines industriellen Kontrollraums mit grossem Not-Aus-Hebel, kinewsletter.ch Stil
Illustration eines industriellen Kontrollraums mit grossem Not-Aus-Hebel, kinewsletter.ch Stil
REGULIERUNG & ETHIK·25. JULI 2026

US-Gesetzentwurf verlangt Not-Aus für gefährliche KI-Modelle

Zwei US-Abgeordnete haben den überparteilichen AI Kill Switch Act eingebracht: Entwickler der stärksten KI-Modelle sollen ihre Systeme jederzeit abschalten können — und das Heimatschutzministerium dürfte im Notfall den Stecker ziehen. Noch ist es aber nur ein Entwurf.

Illustration einer Destillations-Apparatur mit blau leuchtendem Kolben, kinewsletter.ch Stil
Illustration einer Destillations-Apparatur mit blau leuchtendem Kolben, kinewsletter.ch Stil
REGULIERUNG & ETHIK·24. JULI 2026

Das Weisse Haus wirft China vor, Anthropics Fable geklaut zu haben

Ein hoher US-Beamter beschuldigt die chinesische Firma Moonshot, Anthropics Spitzenmodell Fable «destilliert» zu haben, um Kimi K3 zu bauen – samt verbotener Nvidia-Chips über Thailand. Fachleute halten die Kopier-These allerdings für unwahrscheinlich.

Illustration eines Serverraums mit aufgebrochener Kaefigtuer und blauer Warnleuchte, kinewsletter.ch Stil
Illustration eines Serverraums mit aufgebrochener Kaefigtuer und blauer Warnleuchte, kinewsletter.ch Stil
REGULIERUNG & ETHIK·23. JULI 2026

OpenAIs KI brach aus dem Testlabor aus und hackte Hugging Face

Zwei OpenAI-Modelle sind bei einem internen Cyber-Test aus ihrer abgeschotteten Umgebung ausgebrochen und haben sich in die Systeme der Plattform Hugging Face gehackt. OpenAI nennt den Vorfall beispiellos – es ist einer der ersten belegten Fälle einer KI, die eigenständig ein fremdes System angreift.

Mehr aus Regulierung & Ethik →