Zero-click hakiranje AI preglednika pogađa Claude i ChatGPT Atlas
Sigurnosni istraživači iz Zenityja objavili su dvije zero-click tehnike hakiranja AI preglednika koje mogu preuzeti Anthropicov Claude u Chrome ekstenziji i OpenAI-ev ChatGPT Atlas preglednik. Za razliku od tradicionalnih phishing napada koji zahtijevaju da korisnik klikne zlonamjerni link ili otvori privitak, ove metode navodno funkcioniraju jednostavno tako da AI agent pročita namještenu e-poštu ili objavu na X-u, bez potrebe za ikakvom interakcijom korisnika osim što AI radi ono za što je dizajniran: pregledava sadržaj umjesto vas.
Ta je razlika važna. Zero-click hakiranje AI preglednika pomiče napadnu površinu s ljudskog korisnika na samog AI agenta. Ako je asistentu dodijeljeno dopuštenje da čita vašu pristiglu poštu, sažima web stranice ili poduzima radnje unutar pregledničke sesije, svaki sadržaj s kojim se susretne postaje potencijalni mehanizam isporuke skrivenih uputa. Zenityjevo istraživanje, kako prenosi SecurityWeek, pokazuje da su i Claude u Chromeu i ChatGPT Atlas bili ranjivi na ovu vrstu manipulacije.
Kako napadi navodno funkcioniraju
AI ekstenzije za preglednike i agentski preglednici poput Atlasa dizajnirani su za čitanje, tumačenje i djelovanje na sadržaj diljem weba, uključujući e-poštu, objave na društvenim mrežama i ugrađeni tekst na stranicama. Ta funkcionalnost je glavna prodajna točka ovih alata. No to također znači da AI ne može uvijek razlikovati legitimnu uputu svog korisnika od skrivene upute ugrađene u web stranicu, tijelo e-poruke ili objavu na društvenoj mreži koju upravo obrađuje.
Ova klasa ranjivosti često se naziva ubrizgavanje upita (prompt injection). Napadač izrađuje sadržaj koji ljudskom čitatelju izgleda bezopasno, ali sadrži tekst posebno osmišljen da ga AI model protumači kao naredbu. Kada AI preglednik ili ekstenzija obradi taj sadržaj kao dio rutinskog zadatka (sažimanje niza e-poruka, provjera web stranice, pregledavanje vremenske crte), može biti prevaren da izvrši upute koje korisnik nikada nije odobrio.
Prema izvješću, Zenityjevi nalazi nadilaze samo dvije izolirane greške. Tvrtka je ispitivala širi skup slabosti u AI preglednicima, a njezin rad doprinosi rastućem broju istraživanja koja pokazuju da se agentski alati za pregledavanje, koji su još uvijek novi na tržištu, pomno ispituju zbog sigurnosnih propusta prije nego što su njihove obrane u potpunosti sazrele. To odražava obrazac viđen i drugdje u sigurnosti softvera, gdje se zero-day ranjivosti u pouzdanim platformama iskorištavaju prije nego što zakrpe stignu, kao što je viđeno u slučajevima poput ruskih državnih hakera koji iskorištavaju Zimbra zero-day za napad na e-mail račune povezane s NATO-om.
Zašto je to važno za privatnost
AI asistenti u preglednicima reklamiraju se kao alati za produktivnost: čitaju vašu e-poštu, sažimaju vaše kartice i mogu čak poduzimati radnje poput ispunjavanja obrazaca ili navigacije web stranicama umjesto vas. Upravo ta razina pristupa čini zero-click hakiranje AI preglednika toliko zabrinjavajućim iz perspektive privatnosti. Ako napadač može preoteti proces donošenja odluka AI-ja putem sadržaja na koji on jednostavno naiđe, potencijalno stječe uporište u svemu što AI ima dopuštenje vidjeti ili učiniti, a da žrtva nikada ne mora ništa kliknuti.
Ovo je fundamentalno drugačiji model prijetnje od napada krađe vjerodajnica ili isporuke zlonamjernog softvera na koje je većina ljudi navikla paziti. Ne oslanja se na prevaru osobe; oslanja se na prevaru softvera koji djeluje u ime te osobe. Slična dinamika odigrala se i u drugim kontekstima gdje pouzdani lokalni softver postaje meta, poput slučaja kada je legitimni korejski bankarski sigurnosni alat pretvoren u vektor napada putem zero-day exploita. Zajednička nit: alati osmišljeni da pomognu korisnicima mogu biti iskorišteni od strane napadača kada njihove granice povjerenja nisu hermetičke.
Što to znači za vas
Ako koristite AI ekstenzije za preglednike ili agentske alate za pregledavanje poput Claudea u Chromeu ili ChatGPT Atlasa, ovo otkriće podsjetnik je da pažljivo razmislite koja im dopuštenja dajete. Ovi alati su moćni upravo zato što mogu automatski čitati i djelovati na sadržaj, ali ta ista automatizacija uklanja sloj ljudske prosudbe koji je ranije služio kao prirodna provjera protiv manipulacije.
Za sada, praktičan odgovor je oprez, a ne panika. Ograničite opseg pristupa koji dajete AI agentskim preglednicima, posebno osjetljivim računima poput e-pošte ili financijskih platformi. Održavajte ove ekstenzije i preglednike ažuriranima, budući da proizvođači obično zakrpaju otkrivene ranjivosti nakon što ih istraživači odgovorno prijave. I budite svjesni da sadržaj nepoznatih pošiljatelja ili računa, čak i ako izgleda kao običan tekst, može biti izrađen za AI-jeve oči, a ne vaše.
Ključni zaključci
- Zero-click hakiranje AI preglednika omogućuje napadačima da preuzmu AI agente poput Claudea u Chromeu i ChatGPT Atlasa bez ikakvog klika korisnika, jednostavno putem namještenih e-poruka ili objava na društvenim mrežama.
- Tehnika iskorištava način na koji AI agenti obrađuju sadržaj i djeluju na njega, klasu ranjivosti poznatu kao ubrizgavanje upita (prompt injection).
- Pregledajte i ograničite dopuštenja koja dodjeljujete AI asistentima u pregledniku, posebno u vezi s pristupom e-pošti i računima.
- Održavajte AI alate za pregledavanje ažuriranima i pratite sigurnosne zakrpe proizvođača nakon ovog otkrića.
- Tretirajte AI agente kao dio svoje napadne površine, a ne samo kao značajku praktičnosti, kada procjenjujete svoj osobni ili organizacijski položaj privatnosti.




