Злом AI-браузерів нульового кліку вражає Claude та ChatGPT Atlas
Дослідники безпеки з Zenity розкрили дві техніки злому AI-браузерів нульового кліку, здатні перехоплювати керування розширенням Anthropic Claude у Chrome та браузером OpenAI ChatGPT Atlas. На відміну від традиційних фішингових атак, які вимагають від користувача клацнути шкідливе посилання чи відкрити вкладення, ці методи, як повідомляють, працюють просто тоді, коли AI-агент читає спеціально створений електронний лист або допис у X, — без будь-якої взаємодії з боку користувача, крім того, що AI робить те, для чого його створили: переглядає контент за вас.
Ця відмінність важлива. Злом AI-браузерів нульового кліку переносить поверхню атаки з людини-користувача на самого AI-агента. Якщо асистенту надано дозвіл читати вашу поштову скриньку, підсумовувати вебсторінки або виконувати дії в сеансі браузера, будь-який контент, з яким він стикається, стає потенційним механізмом доставки прихованих інструкцій. Дослідження Zenity, про яке повідомляє SecurityWeek, показує, що і Claude в Chrome, і ChatGPT Atlas були вразливі до такого роду маніпуляцій.
Як, за повідомленнями, працюють атаки
AI-розширення для браузерів і агентні браузери, як-от Atlas, створені для читання, інтерпретації та дій на основі контенту з інтернету, зокрема електронних листів, дописів у соцмережах і вбудованого тексту на сторінках. Саме ця функціональність є головною перевагою цих інструментів. Але це також означає, що AI не завжди може відрізнити легітимну інструкцію від свого користувача від прихованої інструкції, захованої на вебсторінці, в тілі листа чи в дописі в соцмережі, який він саме обробляє.
Цей клас вразливостей часто називають ін’єкцією підказок. Зловмисник створює контент, який для людини виглядає нешкідливим, але містить текст, спеціально призначений для того, щоб AI-модель сприйняла його як команду. Коли AI-браузер або розширення обробляє цей контент у межах звичайного завдання (підсумувати ланцюжок листів, перевірити вебсайт, переглянути стрічку), його можна обманом змусити виконати інструкції, які користувач ніколи не санкціонував.
Згідно з повідомленнями, висновки Zenity виходять за межі просто двох окремих помилок. Компанія досліджує ширший набір слабких місць у AI-браузерах, і її робота доповнює дедалі більшу кількість досліджень, які показують, що агентні інструменти перегляду, які ще зовсім нові на ринку, перевіряються на наявність прогалин у безпеці до того, як їхній захист досягне повної зрілості. Це повторює модель, яку можна спостерігати в інших сферах програмної безпеки, де вразливості нульового дня в довірених платформах використовуються до того, як з’являються виправлення, як-от у випадках, коли російські державні хакери використовували вразливість нульового дня в Zimbra для атак на облікові записи, пов’язані з НАТО.
Чому це важливо для приватності
AI-асистенти для браузерів продаються як інструменти для підвищення продуктивності: вони читають вашу пошту, підсумовують ваші вкладки і навіть можуть виконувати дії, як-от заповнення форм або навігація сайтами за вас. Такий рівень доступу — саме те, що робить злом AI-браузерів нульового кліку настільки тривожним з погляду приватності. Якщо зловмисник може перехопити процес ухвалення рішень AI за допомогою контенту, з яким той просто стикається, він потенційно отримує точку опори в усьому, що AI має дозвіл бачити або робити, і для цього жертві навіть не потрібно ні на що клацати.
Це принципово інша модель загрози, ніж атаки з викрадення облікових даних або доставки шкідливого ПЗ, до яких більшість людей звикли готуватися. Тут не обманюють людину — обманюють програмне забезпечення, яке діє від її імені. Схожа динаміка спостерігалася в інших контекстах, коли довірене локальне програмне забезпечення ставало мішенню, наприклад, коли легітимний корейський інструмент банківської безпеки перетворили на вектор атаки через вразливість нульового дня. Спільна риса: інструменти, створені, щоб допомагати користувачам, можуть бути використані зловмисниками у власних цілях, коли їхні довірчі межі не є герметичними.
Що це означає для вас
Якщо ви використовуєте AI-розширення для браузерів або агентні інструменти перегляду, як-от Claude у Chrome або ChatGPT Atlas, це розкриття є нагадуванням ретельно обміркувати, які дозволи ви їм надаєте. Ці інструменти потужні саме тому, що вони можуть читати контент і діяти на його основі автоматично, але та сама автоматизація прибирає рівень людського судження, який раніше слугував природним бар’єром проти маніпуляцій.
Наразі практична відповідь — це обережність, а не паніка. Обмежуйте обсяг доступу, який ви надаєте AI-агентам у браузері, особливо до чутливих облікових записів, як-от електронна пошта чи фінансові платформи. Оновлюйте ці розширення та браузери, оскільки постачальники зазвичай випускають виправлення для розкритих вразливостей після того, як дослідники повідомляють про них відповідально. І пам’ятайте, що контент від незнайомих відправників або облікових записів, навіть якщо він виглядає як звичайний текст, може бути створений для очей AI, а не для ваших.
Ключові висновки
- Злом AI-браузерів нульового кліку дозволяє зловмисникам перехоплювати керування AI-агентами, як-от Claude у Chrome та ChatGPT Atlas, без жодного клацання користувача — просто через спеціально створені електронні листи або дописи в соцмережах.
- Техніка використовує те, як AI-агенти обробляють контент і діють на його основі, — це клас вразливостей, відомий як ін’єкція підказок.
- Перегляньте та обмежте дозволи, які ви надаєте AI-асистентам у браузері, особливо щодо доступу до електронної пошти та облікових записів.
- Підтримуйте AI-інструменти для браузера в актуальному стані та стежте за виправленнями безпеки від постачальників після цього розкриття.
- Розглядайте AI-агентів як ще одну частину вашої поверхні атаки, а не просто як зручну функцію, коли оцінюєте свою особисту чи організаційну приватність.




