Το hacking περιηγητή AI μηδενικού κλικ πλήττει τους Claude και ChatGPT Atlas

Ερευνητές ασφαλείας της Zenity αποκάλυψαν δύο τεχνικές hacking περιηγητή AI μηδενικού κλικ που μπορούν να παραβιάσουν τον Claude της Anthropic σε επέκταση Chrome και τον περιηγητή ChatGPT Atlas του OpenAI. Σε αντίθεση με τις παραδοσιακές επιθέσεις phishing που απαιτούν από τον χρήστη να κάνει κλικ σε έναν κακόβουλο σύνδεσμο ή να ανοίξει ένα συνημμένο, αυτές οι μέθοδοι φέρονται να λειτουργούν απλώς βάζοντας τον πράκτορα AI να διαβάσει ένα προσεκτικά διαμορφωμένο email ή μια ανάρτηση στο X, χωρίς καμία αλληλεπίδραση του χρήστη πέρα από το να κάνει ο AI αυτό για το οποίο σχεδιάστηκε: να περιηγείται σε περιεχόμενο για λογαριασμό σας.

Αυτή η διάκριση έχει σημασία. Το hacking περιηγητή AI μηδενικού κλικ μετατοπίζει την επιφάνεια επίθεσης μακριά από τον άνθρωπο χρήστη και προς τον ίδιο τον πράκτορα AI. Εάν σε έναν βοηθό παραχωρηθεί άδεια να διαβάζει τα εισερχόμενά σας, να συνοψίζει ιστοσελίδες ή να εκτελεί ενέργειες μέσα σε μια συνεδρία προγράμματος περιήγησης, οποιοδήποτε περιεχόμενο συναντήσει γίνεται ένας πιθανός μηχανισμός παράδοσης κρυμμένων οδηγιών. Η έρευνα της Zenity, όπως αναφέρθηκε από το SecurityWeek, δείχνει ότι τόσο ο Claude στο Chrome όσο και το ChatGPT Atlas ήταν ευάλωτοι σε αυτό το είδος χειραγώγησης.

Πώς φέρονται να λειτουργούν οι επιθέσεις

Οι επεκτάσεις προγράμματος περιήγησης AI και οι πράκτορες περιήγησης όπως το Atlas έχουν σχεδιαστεί για να διαβάζουν, να ερμηνεύουν και να ενεργούν σε περιεχόμενο στον ιστό, συμπεριλαμβανομένων email, αναρτήσεων σε κοινωνικά δίκτυα και ενσωματωμένου κειμένου σελίδων. Αυτή η λειτουργικότητα είναι ολόκληρο το σημείο πώλησης αυτών των εργαλείων. Αλλά σημαίνει επίσης ότι ο AI δεν μπορεί πάντα να διακρίνει μεταξύ μιας νόμιμης οδηγίας από τον χρήστη του και μιας κρυμμένης οδηγίας θαμμένης μέσα σε μια ιστοσελίδα, ένα σώμα email ή μια ανάρτηση στα μέσα κοινωνικής δικτύωσης που τυχαίνει να επεξεργάζεται.

Αυτή η κατηγορία ευπάθειας ονομάζεται συχνά prompt injection. Ένας επιτιθέμενος διαμορφώνει περιεχόμενο που φαίνεται ακίνδυνο σε έναν άνθρωπο αναγνώστη αλλά περιέχει κείμενο ειδικά σχεδιασμένο να ερμηνεύεται ως εντολή από το μοντέλο AI. Όταν ο περιηγητής ή η επέκταση AI επεξεργάζεται αυτό το περιεχόμενο ως μέρος μιας συνηθισμένης εργασίας (σύνοψη μιας αλληλουχίας email, έλεγχος μιας ιστοσελίδας, περιήγηση σε ένα χρονολόγιο) μπορεί να ξεγελαστεί και να εκτελέσει οδηγίες που ο χρήστης ποτέ δεν ενέκρινε.

Σύμφωνα με το δημοσίευμα, τα ευρήματα της Zenity εκτείνονται πέρα από δύο μεμονωμένα σφάλματα. Η εταιρεία εξετάζει ένα ευρύτερο σύνολο αδυναμιών στους περιηγητές AI και η δουλειά της προσθέτει σε ένα αυξανόμενο σώμα ερευνών που δείχνουν ότι τα εργαλεία πράκτορα περιήγησης, ακόμα νέα στην αγορά, ελέγχονται για κενά ασφαλείας πριν οι άμυνές τους ωριμάσουν πλήρως. Αυτό αντικατοπτρίζει ένα μοτίβο που παρατηρείται αλλού στην ασφάλεια λογισμικού, όπου ελαττώματα zero-day σε αξιόπιστες πλατφόρμες αξιοποιούνται πριν προλάβουν να καλυφθούν με ενημερώσεις, όπως φάνηκε σε περιπτώσεις όπως Ρώσοι κρατικά υποστηριζόμενοι χάκερ εκμεταλλεύονται ευπάθεια zero-day του Zimbra για να στοχεύσουν email του ΝΑΤΟ.

Γιατί αυτό έχει σημασία για την ιδιωτικότητα

Οι βοηθοί περιήγησης AI προωθούνται ως εργαλεία παραγωγικότητας: διαβάζουν τα email σας, συνοψίζουν τις καρτέλες σας και μπορούν ακόμη και να εκτελούν ενέργειες όπως η συμπλήρωση φορμών ή η πλοήγηση σε ιστότοπους για εσάς. Αυτό το επίπεδο πρόσβασης είναι ακριβώς αυτό που καθιστά το hacking περιηγητή AI μηδενικού κλικ τόσο ανησυχητικό από την άποψη της ιδιωτικότητας. Εάν ένας επιτιθέμενος μπορεί να παραβιάσει τη διαδικασία λήψης αποφάσεων του AI μέσω περιεχομένου που απλώς συναντά, αποκτά δυνητικά μια βάση πρόσβασης σε οτιδήποτε ο AI έχει άδεια να βλέπει ή να κάνει, χωρίς ποτέ να χρειαστεί το θύμα να κάνει κλικ σε τίποτα.

Αυτό είναι ένα θεμελιωδώς διαφορετικό μοντέλο απειλής από τις επιθέσεις κλοπής διαπιστευτηρίων ή παράδοσης κακόβουλου λογισμικού με τις οποίες οι περισσότεροι άνθρωποι είναι συνηθισμένοι να προστατεύονται. Δεν βασίζεται στο ξεγέλασμα ενός ανθρώπου· βασίζεται στο ξεγέλασμα του λογισμικού που ενεργεί για λογαριασμό αυτού του ανθρώπου. Παρόμοιες δυναμικές έχουν παρατηρηθεί σε άλλα πλαίσια όπου αξιόπιστο τοπικό λογισμικό γίνεται στόχος, όπως όταν ένα νόμιμο κορεατικό εργαλείο ασφάλειας τραπεζών μετατράπηκε σε φορέα επίθεσης μέσω μιας ευπάθειας zero-day. Το κοινό νήμα: εργαλεία που σχεδιάστηκαν για να βοηθούν τους χρήστες μπορούν να επαναχρησιμοποιηθούν από επιτιθέμενους όταν τα όρια εμπιστοσύνης τους δεν είναι αεροστεγή.

Τι σημαίνει αυτό για εσάς

Εάν χρησιμοποιείτε επεκτάσεις προγράμματος περιήγησης AI ή εργαλεία πράκτορα περιήγησης όπως ο Claude στο Chrome ή το ChatGPT Atlas, αυτή η αποκάλυψη είναι μια υπενθύμιση να σκεφτείτε προσεκτικά ποιες άδειες τους παραχωρείτε. Αυτά τα εργαλεία είναι ισχυρά ακριβώς επειδή μπορούν να διαβάζουν και να ενεργούν σε περιεχόμενο αυτόματα, αλλά αυτός ο ίδιος αυτοματισμός αφαιρεί ένα επίπεδο ανθρώπινης κρίσης που λειτουργούσε ως φυσικός έλεγχος ενάντια στη χειραγώγηση.

Προς το παρόν, η πρακτική απάντηση είναι η προσοχή και όχι ο πανικός. Περιορίστε το εύρος πρόσβασης που δίνετε στους πράκτορες περιήγησης AI, ειδικά σε ευαίσθητους λογαριασμούς όπως email ή χρηματοοικονομικές πλατφόρμες. Διατηρήστε αυτές τις επεκτάσεις και τους περιηγητές ενημερωμένους, καθώς οι πωλητές συνήθως επιδιορθώνουν τις γνωστοποιημένες ευπάθειες μόλις οι ερευνητές τις αναφέρουν υπεύθυνα. Και να έχετε κατά νου ότι περιεχόμενο από άγνωστους αποστολείς ή λογαριασμούς, ακόμα κι αν μοιάζει με συνηθισμένο κείμενο, θα μπορούσε να έχει διαμορφωθεί για τα μάτια ενός AI και όχι για τα δικά σας.

Βασικά συμπεράσματα

  • Το hacking περιηγητή AI μηδενικού κλικ επιτρέπει στους επιτιθέμενους να παραβιάσουν πράκτορες AI όπως ο Claude στο Chrome και το ChatGPT Atlas χωρίς κανένα κλικ του χρήστη, απλώς μέσω προσεκτικά διαμορφωμένων email ή αναρτήσεων σε κοινωνικά δίκτυα.
  • Η τεχνική εκμεταλλεύεται τον τρόπο με τον οποίο οι πράκτορες AI επεξεργάζονται και ενεργούν σε περιεχόμενο, μια κατηγορία ευπάθειας γνωστή ως prompt injection.
  • Επανεξετάστε και περιορίστε τις άδειες που παραχωρείτε στους βοηθούς περιήγησης AI, ιδιαίτερα όσον αφορά την πρόσβαση σε email και λογαριασμούς.
  • Διατηρήστε τα εργαλεία περιήγησης AI ενημερωμένα και παρακολουθείτε για ενημερώσεις ασφαλείας από τους πωλητές μετά από αυτή την αποκάλυψη.
  • Αντιμετωπίστε τους πράκτορες AI ως ένα ακόμη μέρος της επιφάνειας επίθεσής σας, όχι απλώς ως μια λειτουργία ευκολίας, όταν αξιολογείτε το επίπεδο προστασίας της προσωπικής ή οργανωσιακής σας ιδιωτικότητας.