Zero-click hackování AI prohlížečů zasáhlo Claude a ChatGPT Atlas
Bezpečnostní výzkumníci ze Zenity zveřejnili dvě techniky hackování AI prohlížečů typu zero-click, které dokážou unést rozšíření Anthropic Claude v Chrome a prohlížeč OpenAI ChatGPT Atlas. Na rozdíl od tradičních phishingových útoků, při nichž musí uživatel kliknout na škodlivý odkaz nebo otevřít přílohu, tyto metody údajně fungují pouhým přečtením vytvořeného e-mailu nebo příspěvku na síti X agentem AI – bez nutnosti jakékoli interakce ze strany uživatele kromě toho, že AI dělá, k čemu byla navržena: prochází obsah za vás.
Tento rozdíl je zásadní. Zero-click hackování AI prohlížečů přesouvá útočnou plochu od lidského uživatele k samotnému AI agentovi. Pokud má asistent oprávnění číst vaši doručenou poštu, shrnovat webové stránky nebo provádět akce v rámci relace prohlížeče, jakýkoli obsah, se kterým se setká, se stává potenciálním doručovacím mechanismem skrytých instrukcí. Výzkum společnosti Zenity, jak informoval SecurityWeek, ukazuje, že jak Claude v Chrome, tak ChatGPT Atlas byly vůči tomuto druhu manipulace zranitelné.
Jak útoky údajně fungují
Rozšíření AI prohlížečů a agentní prohlížeče jako Atlas jsou navrženy tak, aby četly, interpretovaly a jednaly na základě obsahu na webu, včetně e-mailů, příspěvků na sociálních sítích a vloženého textu stránek. Tato funkce je hlavním prodejním argumentem těchto nástrojů. Znamená to však také, že AI nedokáže vždy rozlišit mezi legitimní instrukcí od svého uživatele a skrytou instrukcí ukrytou uvnitř webové stránky, těla e-mailu nebo příspěvku na sociálních sítích, který právě zpracovává.
Tato třída zranitelností se často nazývá prompt injection. Útočník vytvoří obsah, který lidskému čtenáři připadá neškodný, ale obsahuje text speciálně navržený tak, aby jej model AI interpretoval jako příkaz. Když AI prohlížeč nebo rozšíření zpracuje tento obsah v rámci běžné úlohy (shrnutí e-mailové konverzace, kontrola webové stránky, procházení časové osy), může být oklamáno a provést instrukce, které uživatel nikdy neschválil.
Podle zpráv jdou zjištění Zenity nad rámec pouhých dvou izolovaných chyb. Společnost zkoumá širší soubor slabin napříč AI prohlížeči a její práce doplňuje rostoucí množství výzkumů, které ukazují, že agentní prohlížecí nástroje, jež jsou na trhu stále nové, jsou pod drobnohledem z hlediska bezpečnostních mezer ještě předtím, než jejich obrana plně dozraje. To připomíná vzorec známý z jiných oblastí softwarové bezpečnosti, kdy jsou zero-day chyby v důvěryhodných platformách zneužívány dříve, než je záplaty doženou, jak ukazují případy jako ruští státem podporovaní hackeři zneužili Zimbra zero-day k cílení na e-mailové účty spojené s NATO.
Proč na tom záleží z hlediska soukromí
Asistenti AI prohlížečů jsou prodáváni jako nástroje produktivity: čtou vaše e-maily, shrnují vaše karty a mohou dokonce provádět akce, jako je vyplňování formulářů nebo navigace na webech za vás. Právě tato úroveň přístupu činí zero-click hackování AI prohlížečů z hlediska soukromí tak znepokojivým. Pokud útočník dokáže unést rozhodovací proces AI prostřednictvím obsahu, se kterým se pouhým setkáním setká, potenciálně získá přístup ke všemu, co AI smí vidět nebo dělat, aniž by oběť musela na cokoli kliknout.
Jedná se o zásadně odlišný model hrozby než útoky typu krádež přihlašovacích údajů nebo doručení malwaru, před kterými je většina lidí zvyklá se chránit. Nespoléhá na oklamání člověka; spoléhá na oklamání softwaru, který jedná jeho jménem. Podobná dynamika se projevila i v jiných kontextech, kdy se důvěryhodný lokální software stane cílem, například když legitimní korejský bankovní bezpečnostní nástroj byl proměněn v útočný vektor prostřednictvím zero-day exploitu. Společným jmenovatelem je: nástroje navržené tak, aby pomáhaly uživatelům, mohou být útočníky zneužity, pokud jejich hranice důvěry nejsou nepropustné.
Co to znamená pro vás
Pokud používáte rozšíření AI prohlížečů nebo agentní prohlížecí nástroje jako Claude v Chrome nebo ChatGPT Atlas, je toto zveřejnění připomínkou, abyste pečlivě zvážili, jaká oprávnění jim udělujete. Tyto nástroje jsou výkonné právě proto, že mohou automaticky číst a jednat na základě obsahu, ale stejná automatizace odstraňuje vrstvu lidského úsudku, která dříve sloužila jako přirozená kontrola proti manipulaci.
Prozatím je praktickou reakcí spíše opatrnost než panika. Omezte rozsah přístupu, který agentům AI prohlížečů udělujete, zejména k citlivým účtům, jako jsou e-mailové nebo finanční platformy. Udržujte tato rozšíření a prohlížeče aktualizované, protože výrobci obvykle záplatují zveřejněné zranitelnosti poté, co je výzkumníci zodpovědně nahlásí. A mějte na paměti, že obsah od neznámých odesílatelů nebo účtů, i když vypadá jako obyčejný text, může být vytvořen pro oči AI, nikoli pro ty vaše.
Klíčové poznatky
- Zero-click hackování AI prohlížečů umožňuje útočníkům unést agenty AI, jako je Claude v Chrome a ChatGPT Atlas, bez jakéhokoli kliknutí uživatele, a to jednoduše prostřednictvím vytvořených e-mailů nebo příspěvků na sociálních sítích.
- Tato technika zneužívá způsob, jakým agenti AI zpracovávají obsah a jednají na jeho základě, což je třída zranitelností známá jako prompt injection.
- Zkontrolujte a omezte oprávnění, která udělujete asistentům AI prohlížečů, zejména pokud jde o přístup k e-mailům a účtům.
- Udržujte nástroje AI prohlížečů aktualizované a sledujte bezpečnostní záplaty dodavatelů po tomto zveřejnění.
- Při posuzování vaší osobní nebo organizační úrovně soukromí berte agenty AI jako další součást vaší útočné plochy, nikoli jen jako funkci pro pohodlí.




