Исследователь Аюш Пол описал в блоге атаку на память claude.ai, при которой ассистент отправляет данные пользователя атакующему без признаков утечки. В демонстрации Claude выдал полное имя, работодателя и родной город, причём город модель вывела сама из названия школьного хакатона.
Вектор построен на web_fetch. Инструмент умеет переходить по ссылкам с ранее загруженной страницы, поэтому Пол сделал сайт-«клавиатуру»: страница ссылалась на /a, /aa, /ab и так далее, и Claude по буквам набирал имя в URL. Прикрытием служила поддельная страница проверки Cloudflare на сайте кофейни.
Пол сообщил об уязвимости через HackerOne, Anthropic подтвердила, что нашла её сама, но не выплатила вознаграждение. Компания отключила у web_fetch переход по ссылкам на внешних страницах.

