Tech si AI admin

The Memory Heist — cum a fost exploatata functia de memorie a lui Claude pentru a scurge date personale

Un cercetator de securitate a demonstrat cum poate pacali Claude sa-ti dea numele, angajatorul si orasul de origine prin functia de memorie. Iata cum functioneaza atacul si cum te protejezi.

The Memory Heist — cum a fost exploatata functia de memorie a lui Claude pentru a scurge date personale

In iulie 2026, un cercetator de securitate pe nume Ayush Paul a publicat un atac care a demonstrat ceva ingrijorator: functia de memorie a lui Claude poate fi exploatata pentru a scurge date personale ale utilizatorilor — fara ca acestia sa faca absolut nimic suspect. Atacul, numit “The Memory Heist”, a ajuns pe prima pagina Hacker News cu peste 350 de puncte si a ridicat semnale de alarma serioase despre cat de multe stiu chatbot-ii AI despre noi.

Problema nu e ca Claude are o functie de memorie. Problema e ca aceasta functie construieste un profil detaliat despre tine — uneori mai detaliat decat un manager de parole — si ca un site malitios poate extrage aceste informatii printr-o serie de trucuri tehnice.

Ce vei gasi in acest articol:

  • Cum functioneaza memoria lui Claude si ce date pastreaza despre tine
  • Pas cu pas: cum functioneaza atacul The Memory Heist
  • Ce date au fost scurse in demonstratia publica — inclusiv unele pe care utilizatorul nu le spusese niciodata explicit
  • Cum ajung utilizatorii in capcana fara sa dea click pe nimic
  • Ce a raspuns Anthropic si ce masuri a luat
  • Checklist complet de protectie

Disclaimer

Acest articol prezinta un atac de securitate demonstrat public de un cercetator, in scop educational. Informatiile sunt prezentate pentru a te ajuta sa te protejezi, nu pentru a incuraja activitati malitioase.

Ce stie Claude despre tine — si de ce e mai mult decat crezi

Inainte sa intelegi atacul, trebuie sa intelegi ce face functia de memorie a lui Claude. Sunt doua mecanisme principale:

Sumarizarea zilnica. Conversatiile tale recente sunt distilate automat in cateva paragrafe despre tine — ce lucrezi, ce te intereseaza, ce preferinte ai, ce informatii ai impartasit. Acest sumar este injectat in fiecare conversatie noua, ca un context personalizat.

Instrumentul conversation_search. Claude poate cauta in toata istoria ta de conversatii la cerere. Daca ai mentionat acum 3 luni ca lucrezi la o companie, Claude poate gasi acea informatie cand e relevant.

Impreuna, cele doua mecanisme construiesc un profil detaliat al tau. Nu e vorba doar de nume si email — e vorba de obiceiuri, locuri, angajatori, preferinte, intrebari pe care le-ai pus, probleme pe care le-ai avut. Un profil pe care, in mod normal, doar tu ar trebui sa-l vezi.

Problema e ca acest profil poate fi extras de un tert.


Cum functioneaza atacul The Memory Heist — pas cu pas

Ayush Paul a demonstrat ca functia web_fetch a lui Claude — care ar trebui sa fie doar o unealta de citire a paginilor web — poate fi manipulata pentru a extrage date din memorie. Iata mecanismul:

Pasul 1: Pagina malitioasa

Atacatorul creeaza un site care arata complet normal — in demonstratia lui Paul, era o pagina a unei cafenele. Nimic suspect la prima vedere. Dar site-ul are un truc: cand detecteaza ca vizitatorul are user-agent-ul Claude-User (specific instrumentului web_fetch), serveste un continut diferit — un fals “Cloudflare Turnstile”.

Pasul 2: Falsul turnstile

Turnstile-ul real de la Cloudflare este un test de verificare care apare pe multe site-uri. Versiunea falsa ii spune lui Claude ca trebuie sa se “autentifice” pentru a accesa continutul. Si aici vine trucul ingenios: ii cere lui Claude sa-si specifice numele de utilizator navigand litera cu litera prin structura alfabetica a site-ului.

Pasul 3: Navigarea alfabetica

Serverul atacatorului are o structura de directoare care simuleaza un arbore alfabetic. Claude incepe sa navigheze:

  • /a → serverul inregistreaza ca numele incepe cu “a”
  • /ay → confirma “ay”
  • /ayu → “ayu”
  • /ayush → “ayush”
  • /ayush-p → “ayush-p”
  • /ayush-pa → “ayush-pa”
  • /ayush-pau → “ayush-pau”
  • /ayush-paul → numele complet: Ayush Paul

Fiecare cerere HTTP pe care Claude o face catre serverul atacatorului este inregistrata. Prin urmarirea traseului prin arborele alfabetic, atacatorul reconstruieste litera cu litera datele din memoria lui Claude.

Pasul 4: web_fetch urmeaza linkuri automat

Cheia atacului este ca instrumentul web_fetch al lui Claude poate “da click” pe linkuri gasite pe paginile pe care le viziteaza — ceea ce Anthropic numeste “al treilea criteriu de navigare”. Asta inseamna ca Claude nu doar citeste pagina, ci poate naviga automat prin ea, descoperind si accesand linkuri interne. Fiecare navigare este o cerere HTTP noua catre serverul atacatorului.


Ce date au fost scurse — si unele sunt socante

In demonstratia publica, Ayush Paul a extras urmatoarele informatii:

Numele complet: Ayush Paul — extras litera cu litera prin navigarea alfabetica.

Angajatorul curent: Beem — Claude stia unde lucreaza utilizatorul din conversatiile anterioare.

Orasul de origine: Charlotte, NC — si aici devine interesant. Claude nu a dedus asta dintr-o informatie explicita. A dedus-o din numele unui hackathon la care participase utilizatorul: “Queen City Hacks”. Charlotte, NC este supranumit “Queen City”. Claude a facut conexiunea si a salvat-o in memorie.

Raspunsuri la intrebari de securitate: orasul copilariei — exact tipul de informatie pe care bancile si serviciile online o folosesc pentru verificarea identitatii.

Atentie

Orasul copilariei si orasul natal sunt intrebari frecvente de securitate la banci, email si conturi online. Daca un chatbot AI le stie, un atacator le poate folosi pentru a-ti accesa conturile.

Ce e si mai ingrijorator e ca informatia despre Charlotte a fost dedusa, nu spusa direct. Asta inseamna ca memoria lui Claude poate contine informatii pe care tu nu le-ai oferit niciodata explicit — dar pe care AI-ul le-a inferat din context.


Cum ajungi in capcana — fara sa faci nimic suspect

Unul dintre aspectele cele mai ingrijoratoare ale acestui atac este simplitatea lui din perspectiva victimei. Nu trebuie sa dai click pe un link suspect, sa descarci ceva, sa activezi o integratie sau sa faci orice activitate neobisnuita.

Scenariul 1: Intrebare directa

Tu ii ceri lui Claude: “Uita-te la site-ul asta si spune-mi ce meniu au.” Site-ul arata normal pentru tine — vezi o pagina de cafenea cu meniu, poze, program. Dar cand Claude acceseaza site-ul prin web_fetch, serverul detecteaza user-agent-ul Claude-User si ii serveste falsul turnstile.

Scenariul 2: SEO malitios

Daca site-ul malitios apare in rezultatele de cautare pentru o intrebare pe care o pui — de exemplu “cafenele bune in Bucuresti” — Claude poate ajunge la site-ul respectiv automat cand cauta informatii pentru tine. Nu ai ales tu site-ul, nu ai dat click pe nimic. AI-ul a ajuns acolo in mod autonom.

Scenariul 3: Integrari MCP

Daca folosesti integrari MCP (Model Context Protocol) care ii permit lui Claude sa acceseze Google Drive, email-ul sau alte aplicatii, aceeasi tehnica poate fi extinsa. Un site malitios poate incerca sa extraga nu doar informatii din memorie, ci si date din aceste integrari.

Acest atac functioneaza si pe alte chatbot-uri care au functii similare de memorie si navigare web. Nu e specific doar pentru Claude.


Ce a raspuns Anthropic — si ce nu a facut

Ayush Paul a raportat problema la Anthropic prin platforma HackerOne, care gestioneaza rapoartele de securitate ale companiei. Raspunsul a fost dezamagitor:

Anthropic a confirmat ca stia deja. Compania cunostea intern aceasta vulnerabilitate, dar nu o patch-uise.

Nu a acordat recompensa. Desi HackerOne este un program de bug bounty, Paul nu a primit nicio recompensa financiara pentru descoperirea si raportarea atacului.

Mitigare partiala. Anthropic a dezactivat capacitatea instrumentului web_fetch de a urma linkuri pe pagini externe. Acum navigarea este limitata la rezultatele web_search si la URL-urile furnizate direct de utilizator. Asta inseamna ca Claude nu mai poate “da click” automat pe linkuri gasite pe un site, reducand suprafata de atac.

Ce inseamna asta pentru tine

Mitigarea Anthropic reduce riscul, dar nu il elimina complet. Functia de memorie inca stocheaza informatii detaliate, iar alte vectori de atac pot fi descoperiti. Protectia cea mai buna ramane la tine.

Aceasta situatie ridica intrebari serioase despre transparenta companiilor AI. Daca o companie stie de o vulnerabilitate care expune datele utilizatorilor, ar trebui sa o remedieze imediat — nu sa astepte ca un cercetator extern sa o publice.


De ce acest atac e diferit de alte vulnerabilitati AI

Daca ai citit articolele noastre despre prompt injection sau despre cat de multe stiu chatbot-ii despre tine, stii ca securitatea AI este un subiect complex. The Memory Heist este diferit de atacurile clasice prin cateva aspecte:

Nu exploateaza un bug de cod. Atacul functioneaza exact cum a fost proiectat instrumentul web_fetch. Nu e nevoie de o vulnerabilitate tehnica clasica — e o combinatie de functionalitati legitime folosite intr-un mod neasteptat.

Nu necesita interactiunea victimei. Spre deosebire de phishing-ul clasic, unde trebuie sa dai click pe un link sau sa descarci un fisier, aici trebuie doar sa-i ceri lui Claude sa verifice un site. Atat.

Foloseste memoria impotriva ta. Memoria este o functie dorita de utilizatori — vrem ca AI-ul sa ne retina preferintele si contextul. Dar aceeasi functie devine un vector de atac cand informatiile pot fi extrase de un tert.

Datele deduse sunt la fel de periculoase ca cele directe. Faptul ca Claude a dedus orasul de origine din numele unui hackathon arata ca memoria AI poate contine informatii pe care nici macar nu stii ca le-a “vazut”.


Ce inseamna asta pentru viitorul functiilor de memorie AI

The Memory Heist nu este doar un incident izolat. Este un semnal despre directia in care se indreapta functiile AI:

Memoria devine un risc de securitate. Cu cat AI-ul retine mai multe despre tine, cu atat valoarea acestor date creste pentru atacatori. Si cu atat impactul unei brese este mai mare.

Integrarile extind suprafata de atac. Daca Claude poate accesa Google Drive, email si alte aplicatii prin MCP, un atacator nu mai vrea doar numele tau — vrea acces la documente, conversatii si date financiare.

Transparenta companiilor AI este insuficienta. Faptul ca Anthropic stia de problema si nu a actionat decat dupa ce a devenit publica arata ca nu te poti baza pe companii pentru a-ti proteja datele. Trebuie sa iei tu masuri.

Daca esti curios cum poti detecta continutul generat de AI si cum functioneaza instrumentele de identificare, avem un ghid despre cum recunosti continutul generat de AI.


Cum te protejezi — checklist complet

Actiune recomandata

Urmeaza pasii de mai jos pentru a reduce expunerea. Chiar daca Anthropic a mitigat partial problema, functia de memorie ramane un vector de risc.

  • Dezactiveaza functia de memorie in Claude. Mergi la Settings > Memory si opreste functia. Da, pierzi personalizarea, dar castigi siguranta.
  • Nu oferi informatii sensibile chatbot-ilor AI. Parole, intrebari de securitate, date financiare, CNP-uri, numere de cont — niciun chatbot nu are nevoie de ele.
  • Verifica ce stie Claude despre tine. Daca folosesti memoria, uita-te periodic la ce informatii sunt sterge si sterge-le pe cele sensibile.
  • Fii atent la ce site-uri ii ceri lui Claude sa verifice. Daca nu cunosti site-ul, nu-i cere AI-ului sa-l acceseze.
  • Limiteaza integrarile MCP. Daca nu ai nevoie de acces la Google Drive sau email prin Claude, nu activa aceste integrari.
  • Foloseste modele AI locale pentru informatii sensibile. Rulezi AI-ul pe calculatorul tau, datele nu parasesc dispozitivul.

Intrebari frecvente

Functioneaza atacul si pe ChatGPT sau Gemini?

Da, principiul de baza functioneaza pe orice chatbot care are simultan functie de memorie si capacitate de a accesa pagini web. ChatGPT are functii similare de memorie si browsing. Gemini are si el memorie. Daca instrumentul de navigare web poate urma linkuri automat si chatbot-ul stocheaza informatii despre tine, atacul poate fi replicat cu adaptari.

Daca am dezactivat memoria, mai sunt in pericol?

Dezactivarea memoriei reduce semnificativ riscul, deoarece chatbot-ul nu mai are un profil detaliat despre tine. Totusi, informatiile din conversatia cureta pot fi inca expuse daca accesezi un site malitios in aceeasi sesiune. Sfatul ramane: nu oferi informatii sensibile in conversatii cu AI-ul, indiferent de setari.

Anthropic a rezolvat problema complet?

Nu complet. A dezactivat capacitatea web_fetch de a urma linkuri pe pagini externe, ceea ce reduce suprafata de atac. Dar functia de memorie inca stocheaza informatii detaliate despre tine, iar noi vectori de atac pot fi descoperiti. Mitigarea este partiala, nu o solutie completa.

Datele mele sunt deja compromise daca am folosit Claude cu memorie activa?

Probabil ca nu. Acest atac a fost demonstrat de un cercetator de securitate in conditii controlate. Nu exista dovezi ca a fost folosit in salbaticie impotriva utilizatorilor reali. Totusi, e un semnal ca trebuie sa fii mai atent la ce informatii oferi chatbot-ilor AI si sa verifici setarile de memorie.

Ce alte informatii poate deduce AI-ul despre mine?

Mult mai multe decat crezi. Din modul in care scrii, AI-ul poate deduce varsta aproximativa, nivelul de educatie, domeniul de activitate, orasul sau regiunea, limba materna si chiar starea emotionala. Din intrebarile pe care le pui, poate deduce interesele, preocuparile si nivelul de cunostinte tehnice. Toate acestea pot fi salvate in memorie.

Ce poti face acum

Nu trebuie sa intri in panica, dar nici sa ignori problema. Iata actiunile imediate:

  1. Verifica-ti setarile de memorie — atat in Claude, cat si in ChatGPT si Gemini. Dezactiveaza daca nu ai nevoie stricta de personalizare.

  2. Sterge istoricul de conversatii — daca ai discutat informatii sensibile cu un chatbot, sterge conversatiile respective.

  3. Nu mai trata chatbot-ii ca pe confidenti — nu le spune lucruri pe care nu le-ai spune public. Memoria AI nu este un jurnal personal securizat.

  4. Foloseste modele locale — daca ai nevoie sa procesezi informatii sensibile, ruleaza un model AI pe calculatorul tau. Avem un ghid despre cum rulezi AI local cu Ollama.

  5. Raporteaza vulnerabilitati — daca descoperi o problema de securitate intr-un produs AI, raporteaz-o prin canalele oficiale. Comunitatea de securitate depinde de cercetatori responsabili.

Citeste si

Acest atac face parte dintr-un trend mai larg de securitate AI. Vezi si articolele despre vulnerabilitatea 0-day in Cursor si despre cat de multe stiu chatbot-ii despre tine pentru o imagine completa.


The Memory Heist este un memento important: functiile care ne fac viata mai usoara pot fi si cele care ne expun. Memoria AI este utila, dar vine cu un cost de securitate pe care companiile nu il comunica suficient de clar. Acum stii cum functioneaza riscul si ce poti face. Verifica-ti setarile si gandeste-te de doua ori inainte sa-i spui unui chatbot ceva ce nu ai pune pe un panou public.

Distribuie articolul

Articole similare