Хакване на AI браузъри без кликване засяга Claude и ChatGPT Atlas

Изследователи по сигурността от Zenity разкриха две техники за хакване на AI браузъри без кликване, които могат да превземат разширението Anthropic Claude в Chrome и браузъра OpenAI ChatGPT Atlas. За разлика от традиционните фишинг атаки, които изискват потребителят да кликне върху злонамерен линк или да отвори прикачен файл, тези методи според съобщенията работят просто като AI агентът прочете специално изработен имейл или публикация в X, без да е необходимо никакво взаимодействие от страна на потребителя, освен това AI да прави това, за което е проектиран: да разглежда съдържание вместо вас.

Тази разлика има значение. Хакването на AI браузъри без кликване измества атакуващата повърхност от човешкия потребител към самия AI агент. Ако на асистента е дадено разрешение да чете входящата ви поща, да обобщава уеб страници или да извършва действия в браузър сесия, всяко съдържание, с което се сблъска, се превръща в потенциален механизъм за доставяне на скрити инструкции. Проучването на Zenity, както съобщава SecurityWeek, показва, че както Claude в Chrome, така и ChatGPT Atlas са били уязвими към този вид манипулация.

Как уж работят атаките

Разширенията за AI браузъри и агентските браузъри като Atlas са проектирани да четат, интерпретират и действат върху съдържание в мрежата, включително имейли, публикации в социалните мрежи и вграден текст в страници. Тази функционалност е целият смисъл на тези инструменти. Но това означава също, че AI не винаги може да различи легитимна инструкция от своя потребител и скрита инструкция, заровена в уеб страница, тяло на имейл или публикация в социална медия, която обработва в момента.

Този клас уязвимости често се нарича инжектиране на подкани (prompt injection). Атакуващият изработва съдържание, което изглежда безобидно за човешкия читател, но съдържа текст, специално проектиран да бъде интерпретиран като команда от AI модела. Когато AI браузърът или разширението обработва това съдържание като част от рутинна задача (обобщаване на имейл нишка, проверка на уебсайт, разглеждане на хронология), то може да бъде подведено да изпълни инструкции, които потребителят никога не е одобрявал.

Според репортажа, констатациите на Zenity надхвърлят само две изолирани грешки. Компанията изследва по-широк набор от слабости в AI браузърите и работата ѝ допринася към нарастващия обем изследвания, показващи, че агентските инструменти за сърфиране, все още нови на пазара, са обект на проверки за пропуски в сигурността, преди защитите им да са напълно узрели. Това отразява модел, наблюдаван другаде в сигурността на софтуера, при който zero-day уязвимости в доверени платформи се експлоатират, преди пачовете да наваксат, както се случи в случаи като руски държавно спонсорирани хакери, експлоатиращи Zimbra zero-day, за да атакуват имейл акаунти, свързани с НАТО.

Защо това има значение за поверителността

AI асистентите за браузъри се предлагат като инструменти за продуктивност: те четат пощата ви, обобщават разделите ви и дори могат да предприемат действия като попълване на формуляри или навигиране в сайтове вместо вас. Точно това ниво на достъп прави хакването на AI браузъри без кликване толкова притеснително от гледна точка на поверителността. Ако атакуващ може да превземе процеса на вземане на решения на AI само чрез съдържание, с което той се сблъсква, той потенциално получава опора върху всичко, което AI има разрешение да вижда или прави, без изобщо да е необходимо жертвата да кликва върху нещо.

Това е фундаментално различен модел на заплаха от атаките за кражба на идентификационни данни или доставяне на зловреден софтуер, срещу които повечето хора са свикнали да се предпазват. Той не разчита на подвеждане на човек; разчита на подвеждане на софтуера, който действа от името на този човек. Подобна динамика се прояви и в други контексти, където доверен локален софтуер става цел, например когато легитимен инструмент за сигурност на корейска банка беше превърнат в атакуващ вектор чрез zero-day експлойт. Общата нишка: инструменти, проектирани да помагат на потребителите, могат да бъдат преназначени от атакуващи, когато границите на доверието им не са херметични.

Какво означава това за вас

Ако използвате AI разширения за браузъри или агентски инструменти за сърфиране като Claude в Chrome или ChatGPT Atlas, това разкритие е напомняне да помислите внимателно какви разрешения им давате. Тези инструменти са мощни именно защото могат да четат и действат върху съдържание автоматично, но същата тази автоматизация премахва слой от човешка преценка, който преди служеше като естествена проверка срещу манипулация.

Засега практичният отговор е предпазливост, а не паника. Ограничете обхвата на достъп, който давате на AI агентите за браузъри, особено до чувствителни акаунти като имейл или финансови платформи. Поддържайте тези разширения и браузъри актуализирани, тъй като доставчиците обикновено издават корекции за разкрити уязвимости, след като изследователите ги докладват отговорно. И имайте предвид, че съдържание от непознати податели или акаунти, дори ако изглежда като обикновен текст, може да бъде изработено за очите на AI, а не за вашите.

Основни изводи

  • Хакването на AI браузъри без кликване позволява на атакуващите да превземат AI агенти като Claude в Chrome и ChatGPT Atlas без никакво кликване от потребителя, само чрез специално изработени имейли или публикации в социални мрежи.
  • Техниката експлоатира начина, по който AI агентите обработват и действат върху съдържание – клас уязвимости, известен като инжектиране на подкани (prompt injection).
  • Прегледайте и ограничете какви разрешения давате на AI асистентите за браузъри, особено по отношение на имейл и достъп до акаунти.
  • Поддържайте AI браузър инструментите актуализирани и следете за корекции в сигурността от доставчиците след това разкритие.
  • Третирайте AI агентите като още една част от вашата атакуваща повърхност, а не само като удобна функция, когато оценявате личната или организационната си позиция по отношение на поверителността.