Nullkattintásos MI-böngészős hackelés érte a Claude-ot és a ChatGPT Atlast

A Zenity biztonsági kutatói két nullkattintásos MI-böngészős feltörési technikát hoztak nyilvánosságra, amelyek képesek eltéríteni az Anthropic Claude-ját a Chrome bővítményben és az OpenAI ChatGPT Atlas böngészőt. A hagyományos adathalász támadásokkal ellentétben, amelyeknél a felhasználónak rá kell kattintania egy rosszindulatú linkre vagy meg kell nyitnia egy mellékletet, ezek a módszerek állítólag már akkor is működnek, ha a MI-ügynök elolvas egy gondosan összeállított e‑mailt vagy egy X-bejegyzést – semmilyen felhasználói beavatkozás nem szükséges azon túl, hogy a MI azt teszi, amire tervezték: böngészi a tartalmakat az Ön nevében.

Ennek a különbségtételnek jelentősége van. A nullkattintásos MI-böngészős hackelés a támadási felületet az emberi felhasználóról magára a MI-ügynökre helyezi át. Ha egy asszisztens engedélyt kap a postaládája olvasására, weboldalak összegzésére vagy böngészőműveletek végrehajtására, akkor minden általa feldolgozott tartalom a rejtett utasítások lehetséges célba juttatójává válik. A Zenity kutatása – a SecurityWeek beszámolója szerint – azt mutatja, hogy mind a Chrome-ban futó Claude, mind a ChatGPT Atlas sebezhető volt az ilyen típusú manipulációval szemben.

Hogyan működnek a támadások

A MI-böngészőbővítményeket és az ügynöki böngészőket, mint az Atlas, arra tervezték, hogy olvassák, értelmezzék és cselekedjenek a weben található tartalmak alapján, beleértve az e‑maileket, közösségi bejegyzéseket és a beágyazott oldalszövegeket. Ez a funkcionalitás ezeknek az eszközöknek a teljes vonzereje. Ugyanakkor azt is jelenti, hogy a MI nem mindig tud különbséget tenni a felhasználó valódi utasítása és egy weboldalba, e‑mail törzsébe vagy közösségimédia-bejegyzésbe rejtett utasítás között, amellyel éppen találkozik.

Ezt a sebezhetőségi osztályt gyakran promptbefecskendezésnek nevezik. A támadó olyan tartalmat készít, amely az emberi olvasó számára ártalmatlannak tűnik, de olyan szöveget tartalmaz, amelyet kifejezetten arra terveztek, hogy a MI-modell parancsként értelmezzen. Amikor a MI-böngésző vagy bővítmény egy rutinfeladat részeként feldolgozza ezt a tartalmat (például összefoglal egy e‑mail-szálat, ellenőriz egy weboldalt, végigpörget egy idővonalat), becsapható, hogy olyan utasításokat hajtson végre, amelyeket a felhasználó soha nem hagyott jóvá.

A beszámolók szerint a Zenity felfedezései túlmutatnak két elszigetelt hibán. A cég a MI-böngészők szélesebb körű gyengeségeit vizsgálja, és munkájuk hozzájárul ahhoz a növekvő kutatási anyaghoz, amely azt mutatja, hogy a még mindig új piacnak számító ügynöki böngészési eszközöket már most biztonsági hiányosságok szempontjából vizsgálják, mielőtt a védelmük teljesen kiforrhatott volna. Ez a mintázat más szoftverbiztonsági területeken is megfigyelhető, ahol a megbízható platformok nulladik napi hibáit kihasználják, mielőtt a javítások utolérnék őket – ahogyan az történt például akkor, amikor orosz államilag támogatott hackerek kihasználtak egy Zimbra nulladik napi hibát, hogy NATO-kapcsolatokkal rendelkező e‑mail fiókokat támadjanak.

Miért számít ez az adatvédelem szempontjából

A MI-böngészőasszisztenseket termelékenységi eszközként forgalmazzák: olvassák az e‑maileket, összefoglalják a lapokat, és akár olyan műveleteket is végezhetnek, mint űrlapok kitöltése vagy oldalakon való navigálás. Ez a hozzáférési szint pontosan az, ami a nullkattintásos MI-böngészős hackelést adatvédelmi szempontból oly aggasztóvá teszi. Ha egy támadó képes eltéríteni a MI döntéshozatali folyamatát pusztán olyan tartalommal, amellyel az találkozik, akkor potenciálisan megvetheti a lábát mindabban, amit a MI látni vagy tenni jogosult – anélkül, hogy az áldozatnak bármire is kattintania kellene.

Ez alapvetően más fenyegetési modell, mint a legtöbb ember által ismert hitelesítőadat-lopás vagy rosszindulatú programok terjesztése. Nem egy személy megtévesztésére épít, hanem a helyette eljáró szoftver megtévesztésére. Hasonló dinamikák játszódtak le más területeken is, ahol a megbízható helyi szoftver célponttá válik, ahogyan egy legitim koreai bankbiztonsági eszközt fegyverré változtattak egy nulladik napi exploit segítségével. A közös szál: a felhasználókat segítő eszközöket a támadók eltéríthetik, ha a bizalmi határaik nem légmentesek.

Mit jelent ez Önnek

Ha MI-böngészőbővítményeket vagy ügynöki böngészési eszközöket, például a Chrome-ban futó Claude-ot vagy a ChatGPT Atlast használ, ez a nyilvánosságra hozatal emlékeztető arra, hogy alaposan gondolja át, milyen engedélyeket ad nekik. Ezek az eszközök éppen azért erőteljesek, mert automatikusan képesek olvasni és cselekedni a tartalmak alapján, de ugyanez az automatizálás egy réteg emberi ítélőképességet tesz félre, ami korábban természetes ellenőrzésként szolgált a manipulációval szemben.

Egyelőre a gyakorlati válasz az óvatosság, nem a pánik. Korlátozza a MI-böngésző ügynökök hozzáférési körét, különösen az olyan érzékeny fiókokhoz, mint az e‑mail vagy a pénzügyi platformok. Tartsa naprakészen ezeket a bővítményeket és böngészőket, mivel a szállítók általában javítják a nyilvánosságra hozott sebezhetőségeket, miután a kutatók felelősségteljesen jelentették azokat. És legyen tudatában annak, hogy az ismeretlen feladóktól vagy fiókokból származó tartalmak – még ha közönséges szövegnek is tűnnek – egy MI szemének készülhettek, nem az Önének.

Főbb tanulságok

  • A nullkattintásos MI-böngészős hackelés lehetővé teszi a támadók számára, hogy MI-ügynököket, például a Chrome-ban futó Claude-ot és a ChatGPT Atlast felhasználói kattintás nélkül, pusztán gondosan összeállított e‑mailekkel vagy közösségi bejegyzésekkel eltérítsenek.
  • A technika azt használja ki, ahogyan a MI-ügynökök feldolgozzák a tartalmakat és cselekszenek azok alapján – ez a sebezhetőségi osztály promptbefecskendezés néven ismert.
  • Vizsgálja felül és korlátozza, milyen engedélyeket ad a MI-böngészőasszisztenseknek, különösen az e‑mailekhez és fiókokhoz való hozzáférés tekintetében.
  • Tartsa naprakészen a MI-böngészőeszközöket, és figyelje a szállítók biztonsági javításait a nyilvánosságra hozatalt követően.
  • A személyes vagy szervezeti adatvédelmi helyzet értékelésekor kezelje a MI-ügynököket a támadási felület részének, ne csupán kényelmi funkciónak.