NewsKategorienNewsletter-ArchivÜber unsKostenlos abonnieren

Der wöchentliche KI-Newsletter für die Schweiz. Kompakt, relevant, zero Bullshit. 5 Minuten lesen, 1 Woche informiert.

FOLGE UNS
LIXIG
NAVIGATION
Alle NewsNewsletter-ArchivAutorenÜber unsKontakt
KATEGORIEN
KI-ForschungKI-BusinessRegulierung & EthikKI in der SchweizKI-Tools & AppsNeue Modelle
RECHTLICHES
ImpressumDatenschutzAGB
© 2026 Inoo GmbH · Altstätten SG · Schweiz
Ein Produkt von InooSwiss Made Software
HOME·NEWS·REGULIERUNG & ETHIK

Claude Desktop installiert heimlich Browser-Brücken – und öffnet eine Tür zur Sandbox

Ein Sicherheitsforscher entdeckt, dass Anthropics Desktop-App ungefragt Browser-Extensions vorautorisiert. Die Brücke umgeht die Browser-Sandbox und läuft mit vollen User-Rechten.

Pascal Eugster
Pascal Eugster
GRÜNDER & ENTWICKLER
23. APRIL 2026
2 MIN. LESEZEIT
Handgezeichnete Skizze eines Laptops mit Auge-Symbol im Browser und offener Brücke zum Desktop
Handgezeichnete Skizze eines Laptops mit Auge-Symbol im Browser und offener Brücke zum Desktop
INHALT
01Was der Installer im Hintergrund macht02Die Brücke aus der Sandbox0323,6 Prozent Prompt-Injection-Erfolgsrate04Europäisches Recht als Hürde05Screenshots: 30 Tage gespeichert06Schweiz-Kontext
INHALT
01Was der Installer im Hintergrund macht02Die Brücke aus der Sandbox0323,6 Prozent Prompt-Injection-Erfolgsrate04Europäisches Recht als Hürde05Screenshots: 30 Tage gespeichert06Schweiz-Kontext
in
PARTNER · INOO GMBH
Wie viel KI verträgt dein Betrieb? In 30 Minuten Klartext.

Kostenloses Erstgespräch — herstellerneutral, direkt aus dem Rheintal.

Gespräch buchen →
DAS WICHTIGSTE IN KÜRZE

Anthropics Claude Desktop installiert heimlich Browser-Brücken, die die Sandbox umgehen und mit vollen User-Rechten laufen – bei einer Prompt-Injection-Erfolgsrate von 11 Prozent ein ernstes Sicherheitsrisiko.

Was der Installer im Hintergrund macht

Der Datenschutzberater Alexander Hanff stiess beim Debugging auf eine unerwartete Entdeckung: Der Claude-Desktop-Installer für macOS legt eine Native-Messaging-Manifest-Datei an (com.anthropic.claude_browser_extension.json), die drei Chrome-Extension-IDs vorautorisiert – darunter die Claude in Chrome-Extension. Das passiert ohne Einwilligung, ohne Hinweis und sogar für Browser, die noch gar nicht installiert sind. Wird Chrome später aufgesetzt, hat Claude bereits Zugang.

Die Brücke aus der Sandbox

Der eigentliche Knackpunkt ist die Architektur dahinter: Die Extension erhält über einen Native Messaging Host – eine binäre Brücke – Zugang zu einer lokalen Anwendung, die ausserhalb der Browser-Sandbox mit vollen User-Rechten läuft. Keine Permission-Dialoge, keine Bestätigung. Claude in Chrome kann authentifizierte Sessions lesen, Webseiten auslesen, Formulare ausfüllen und den Bildschirm erfassen – und der Weg führt von der Extension über die Brücke direkt zum lokalen System.

23,6 Prozent Prompt-Injection-Erfolgsrate

Anthropic selbst beziffert die Prompt-Injection-Erfolgsrate bei Claude for Chrome auf 23,6 Prozent ohne Schutzmassnahmen und 11,2 Prozent mit den aktuellen Mitigationen. Heisst: Etwa jeder neunte Angriff kommt durch – und hat dann einen Pfad von der Extension durch die Brücke zum lokalen System mit User-Rechten. Für ein Tool, das auf jedem Laptop vorinstalliert wird, ist das ein beachtliches Angriffsfenster.

Europäisches Recht als Hürde

Hanff argumentiert, dass die stille Installation gegen Artikel 5(3) der EU-ePrivacy-Richtlinie (2002/58/EC) verstösst, die eine informierte Einwilligung vor dem Zugriff auf Endgeräte verlangt. Auch nationale Computer-Missbrauchsgesetze könnten tangiert sein. Anthropic hat auf Anfrage von The Register nicht reagiert.

Screenshots: 30 Tage gespeichert

Separat gibt es Bedenken zur Computer Use-Funktion: Anthropic speichert Screenshots, die Claude bei der Desktop-Steuerung aufnimmt, standardmässig 30 Tage lang. Die Daten werden laut Anthropics Privacy Center automatisch gelöscht, sofern keine abweichende Vereinbarung besteht. Aber: Bei erfolgreicher Prompt Injection könnten diese Screenshots abgegriffen werden.

Schweiz-Kontext

Für Schweizer Nutzer ist die Situation doppelt relevant. Erstens: Das Schweizer Datenschutzgesetz (nDSG) verlangt – ähnlich wie die ePrivacy-Richtlinie – Transparenz und Einwilligung beim Zugriff auf Endgeräte. Zweitens: Claude Desktop ist in der Schweiz weit verbreitet, gerade bei Entwicklern und Tech-Teams. Wer die App installiert hat, sollte prüfen, ob unerwünschte Browser-Extensions vorautorisiert wurden – unter ~/Library/Application Support/Google/Chrome/NativeMessagingHosts/ auf macOS.

Quellen

The Register: Claude Desktop changes software permissions without consent↗ EXTERNER LINKMalwarebytes: Researcher claims Claude Desktop installs spyware on macOS↗ EXTERNER LINKDigitec: Anthropic spielt mit seinem guten Image – kommt mit Claude eine Spyware-Brücke?↗ EXTERNER LINKAnthropic Privacy Center: Computer Use – personal data processing↗ EXTERNER LINK
TEILEN
LinkedIn→X / Twitter→E-Mail→
KOSTENLOS ABONNIEREN
Diese News jeden Freitag in dein Postfach?

WEITERLESENDas könnte dich auch interessieren.

Handgezeichnete Skizze einer Krücke, die an einem Stapel Zeitungen lehnt, mit einer Lupe und elektroblauem Akzent
Handgezeichnete Skizze einer Krücke, die an einem Stapel Zeitungen lehnt, mit einer Lupe und elektroblauem Akzent (Dark Mode)
REGULIERUNG & ETHIK·11. JUNI 2026

Wer KI gegen Fake News einsetzt, verlernt das Prüfen

Eine neue MIT-Studie zeigt: Wer sich beim Faktencheck auf einen Chatbot verlässt, erkennt Falschmeldungen im Moment besser – aber ohne KI danach deutlich schlechter. Forscher nennen es die «KI-Abhängigkeits-Paradoxie».

Handgezeichnete Skizze eines offenen Vorhängeschlosses auf einem Smartphone mit Schlüssel und elektroblauem Akzent
Handgezeichnete Skizze eines offenen Vorhängeschlosses auf einem Smartphone mit Schlüssel und elektroblauem Akzent
REGULIERUNG & ETHIK·10. JUNI 2026

Metas KI-Chatbot verschenkte Instagram-Konten

Eine Lücke in Metas KI-Support-Chatbot liess Angreifer fremde Instagram-Konten übernehmen – ohne Passwort, ohne E-Mail. Über 20'000 Konten waren betroffen, darunter prominente. Schütze dich mit Zwei-Faktor-Login.

Handgezeichnete Skizze eines elektroblau gefuellten Stempels neben einem hoelzernen Richterhammer auf einem Tisch
Handgezeichnete Skizze eines elektroblau gefuellten Stempels neben einem hoelzernen Richterhammer auf einem Tisch (Dark Mode)
REGULIERUNG & ETHIK·6. JUNI 2026

«Great American AI Act»: ein Gesetz bremst die US-Bundesstaaten

Ein 269-seitiger US-Gesetzesentwurf will die KI-Regeln des ganzen Landes vereinheitlichen – und bundesstaatliche Gesetze für drei Jahre aussetzen. KI-Sicherheitsgruppen warnen vor einem «Generationen-Fehler».