Взлом AI-браузеров нулевым кликом затронул Claude и ChatGPT Atlas
Исследователи безопасности из Zenity раскрыли две техники взлома AI-браузеров с нулевым кликом, способные захватить расширение Chrome для Anthropic Claude и браузер OpenAI ChatGPT Atlas. В отличие от традиционных фишинговых атак, требующих от пользователя кликнуть по вредоносной ссылке или открыть вложение, эти методы, как сообщается, работают, просто когда AI-агент читает специально созданное письмо или пост в X — от пользователя не требуется никакого взаимодействия, кроме того, что AI делает по своей задумке: просматривает контент от вашего имени.
Это различие важно. Взлом AI-браузеров нулевым кликом смещает поверхность атаки с человека-пользователя на самого AI-агента. Если ассистенту предоставлен доступ к чтению вашей переписки, суммаризации веб-страниц или выполнению действий внутри сессии браузера, любой контент, с которым он сталкивается, становится потенциальным механизмом доставки скрытых инструкций. Как сообщает SecurityWeek, исследование Zenity показало, что и расширение Claude в Chrome, и ChatGPT Atlas оказались уязвимы для такого рода манипуляций.
Как предположительно работают атаки
Расширения AI-браузеров и агентные браузеры вроде Atlas созданы для чтения, интерпретации и действий на основе контента в интернете, включая электронные письма, посты в соцсетях и встроенный текст страниц. Именно эта функциональность — главное преимущество таких инструментов. Но это также означает, что AI не всегда способен отличить легитимную инструкцию от своего пользователя от скрытой инструкции, зарытой внутри веб-страницы, текста письма или поста в соцсетях, который он в данный момент обрабатывает.
Этот класс уязвимостей часто называют prompt injection (внедрение промптов). Злоумышленник создает контент, безобидный для человека, но содержащий текст, специально предназначенный для интерпретации AI-моделью как команды. Когда AI-браузер или расширение обрабатывает этот контент в рамках рутинной задачи (суммаризация почтовой переписки, проверка веб-сайта, просмотр ленты), его можно обмануть и заставить выполнить инструкции, которые пользователь никогда не утверждал.
Согласно отчету, находки Zenity выходят за рамки лишь двух изолированных ошибок. Компания изучает более широкий набор уязвимостей в AI-браузерах, и ее работа дополняет растущий объем исследований, показывающих, что агентные инструменты просмотра, все еще новые на рынке, исследуются на предмет проблем безопасности, когда их защита еще не до конца сформирована. Это напоминает модель, наблюдаемую в других областях безопасности ПО, когда zero-day уязвимости в доверенных платформах эксплуатируются до того, как появляются патчи, — как в случае, когда российские хакеры, спонсируемые государством, использовали zero-day в Zimbra для атак на аккаунты, связанные с НАТО.
Почему это важно для конфиденциальности
AI-ассистенты для браузеров продаются как инструменты продуктивности: они читают вашу почту, суммаризируют вкладки и даже могут выполнять действия, например заполнять формы или навигировать по сайтам за вас. Именно такой уровень доступа делает взлом AI-браузеров нулевым кликом столь тревожным с точки зрения приватности. Если злоумышленник может захватить процесс принятия решений AI через контент, с которым тот лишь сталкивается, он потенциально получает точку опоры в том, что AI имеет право видеть или делать, без необходимости заставлять жертву хоть что-то кликнуть.
Это принципиально иная модель угрозы, нежели атаки с кражей учетных данных или доставкой вредоносного ПО, к защите от которых привыкло большинство. Она не полагается на обман человека; она полагается на обман программы, действующей от имени этого человека. Похожая динамика проявлялась и в других контекстах, когда доверенное локальное ПО становилось целью, как, например, когда легитимный корейский банковский инструмент безопасности был превращен в атакующий вектор через использование zero-day эксплойта. Общая нить: инструменты, призванные помогать пользователям, могут быть переориентированы злоумышленниками, когда их границы доверия не герметичны.
Что это значит для вас
Если вы пользуетесь расширениями AI-браузеров или агентными инструментами просмотра вроде Claude в Chrome или ChatGPT Atlas, данное раскрытие служит напоминанием о необходимости тщательно обдумывать, какие разрешения вы им предоставляете. Эти инструменты мощны именно потому, что могут автоматически читать контент и действовать на его основе, но та же автоматизация убирает слой человеческого суждения, который раньше служил естественной защитой от манипуляций.
Пока что практической реакцией должно быть скорее осторожность, чем паника. Ограничьте область доступа, который вы даете AI-браузерным агентам, особенно к чувствительным аккаунтам, вроде почты или финансовых платформ. Держите эти расширения и браузеры обновленными, поскольку продавцы обычно исправляют раскрытые уязвимости после ответственного разглашения их исследователями. И помните, что контент от незнакомых отправителей или аккаунтов, даже если он выглядит как обычный текст, может быть создан для глаз AI, а не ваших.
Ключевые выводы
- Взлом AI-браузеров нулевым кликом позволяет злоумышленникам захватывать AI-агентов, таких как Claude в Chrome и ChatGPT Atlas, без единого клика пользователя, просто через специально созданные письма или посты в соцсетях.
- Техника эксплуатирует то, как AI-агенты обрабатывают контент и действуют на его основе, — класс уязвимости, известный как внедрение промптов.
- Проверьте и ограничьте разрешения, которые вы даете AI-ассистентам в браузере, особенно в отношении доступа к почте и аккаунтам.
- Обновляйте AI-браузерные инструменты и следите за патчами безопасности от продавцов после этого раскрытия.
- Расценивайте AI-агентов как еще одну часть вашей поверхности атаки, а не просто удобную функцию, при оценке вашей личной или организационной конфиденциальности.




