Tấn Công Trình Duyệt AI Không Cần Nhấp Chuột Nhắm Vào Claude và ChatGPT Atlas

Các nhà nghiên cứu bảo mật tại Zenity đã tiết lộ hai kỹ thuật hack trình duyệt AI không cần nhấp chuột có khả năng chiếm quyền điều khiển tiện ích mở rộng Claude trong Chrome của Anthropic và trình duyệt ChatGPT Atlas của OpenAI. Không giống như các cuộc tấn công lừa đảo truyền thống đòi hỏi người dùng phải nhấp vào liên kết độc hại hoặc mở tệp đính kèm, các phương pháp này được cho là có thể hoạt động chỉ bằng cách để trợ lý AI đọc một email được chế tạo riêng hoặc một bài đăng trên X, không cần bất kỳ tương tác nào từ người dùng ngoài việc AI thực hiện đúng chức năng được thiết kế: duyệt nội dung thay bạn.

Sự khác biệt này rất quan trọng. Tấn công trình duyệt AI không cần nhấp chuột chuyển dịch bề mặt tấn công từ con người sang chính tác nhân AI. Nếu một trợ lý được cấp quyền đọc hộp thư đến, tóm tắt trang web hoặc thực hiện các hành động bên trong phiên trình duyệt, thì bất kỳ nội dung nào nó tiếp xúc đều có thể trở thành cơ chế truyền tải các chỉ dẫn ẩn. Nghiên cứu của Zenity, theo SecurityWeek đưa tin, cho thấy cả Claude trong Chrome và ChatGPT Atlas đều dễ bị tổn thương trước kiểu thao túng này.

Cách Thức Hoạt Động Của Các Cuộc Tấn Công

Các tiện ích mở rộng trình duyệt AI và trình duyệt tác nhân như Atlas được thiết kế để đọc, diễn giải và hành động dựa trên nội dung trên web, bao gồm email, bài đăng trên mạng xã hội và văn bản nhúng trong trang. Chính chức năng đó là toàn bộ điểm bán hàng của những công cụ này. Nhưng điều đó cũng có nghĩa là AI không phải lúc nào cũng phân biệt được giữa một chỉ dẫn hợp pháp từ người dùng và một chỉ dẫn ẩn được chôn trong trang web, nội dung email hay bài đăng trên mạng xã hội mà nó đang xử lý.

Lớp lỗ hổng này thường được gọi là prompt injection (tiêm nhiễm lệnh). Kẻ tấn công tạo ra nội dung trông vô hại với độc giả con người nhưng chứa văn bản được thiết kế riêng để mô hình AI hiểu là một lệnh. Khi trình duyệt hoặc tiện ích mở rộng AI xử lý nội dung đó như một phần của tác vụ thông thường (tóm tắt chuỗi email, kiểm tra trang web, duyệt dòng thời gian), nó có thể bị lừa thực thi các chỉ dẫn mà người dùng chưa từng phê duyệt.

Theo báo cáo, những phát hiện của Zenity vượt xa chỉ hai lỗi riêng lẻ. Công ty đã và đang xem xét một tập hợp rộng hơn các điểm yếu trên các trình duyệt AI, và công trình của họ bổ sung vào khối nghiên cứu ngày càng lớn cho thấy các công cụ duyệt web tác nhân – vẫn còn mới trên thị trường – đang bị soi xét kỹ lưỡng về các lỗ hổng bảo mật trước khi lớp phòng thủ của chúng kịp hoàn thiện. Điều này phản ánh một mô hình từng thấy ở những nơi khác trong an ninh phần mềm, nơi các lỗ hổng zero-day trong nền tảng đáng tin cậy bị khai thác trước khi bản vá theo kịp, như đã thấy trong các trường hợp như tin tặc được nhà nước Nga hậu thuẫn khai thác lỗ hổng zero-day của Zimbra để nhắm vào các tài khoản email liên quan tới NATO.

Vì Sao Điều Này Quan Trọng Với Quyền Riêng Tư

Trợ lý trình duyệt AI được tiếp thị như những công cụ tăng năng suất: chúng đọc email của bạn, tóm tắt các tab và thậm chí có thể thực hiện các hành động như điền biểu mẫu hay điều hướng trang web thay bạn. Chính mức độ truy cập đó khiến tấn công trình duyệt AI không cần nhấp chuột trở nên đáng lo ngại từ góc độ quyền riêng tư. Nếu kẻ tấn công có thể chiếm đoạt quá trình ra quyết định của AI chỉ bằng nội dung mà nó tình cờ tiếp xúc, chúng có thể giành được chỗ đứng vào bất cứ thứ gì AI được phép thấy hoặc làm, mà không bao giờ cần nạn nhân nhấp vào bất kỳ thứ gì.

Đây là một mô hình mối đe dọa cơ bản khác biệt so với các cuộc tấn công đánh cắp thông tin xác thực hay phát tán phần mềm độc hại mà hầu hết mọi người quen thuộc. Nó không dựa vào việc lừa một con người; nó dựa vào việc lừa chính phần mềm đang hành động thay mặt con người đó. Tình huống tương tự đã diễn ra trong các bối cảnh khác khi phần mềm cục bộ đáng tin cậy trở thành mục tiêu, chẳng hạn như khi một công cụ bảo mật ngân hàng hợp pháp của Hàn Quốc bị biến thành véc-tơ tấn công thông qua khai thác zero-day. Điểm chung: các công cụ được thiết kế để trợ giúp người dùng có thể bị kẻ tấn công tái sử dụng khi ranh giới tin cậy của chúng không được khóa chặt.

Điều Này Có Ý Nghĩa Gì Với Bạn

Nếu bạn sử dụng tiện ích mở rộng trình duyệt AI hoặc các công cụ duyệt web tác nhân như Claude trong Chrome hoặc ChatGPT Atlas, tiết lộ này là một lời nhắc nhở hãy suy nghĩ cẩn thận về những quyền bạn cấp cho chúng. Những công cụ này mạnh mẽ chính bởi vì chúng có thể đọc và hành động trên nội dung một cách tự động, nhưng chính sự tự động đó loại bỏ một lớp phán đoán của con người vốn từng đóng vai trò như rào chắn tự nhiên chống lại thao túng.

Hiện tại, phản ứng thiết thực là cẩn trọng thay vì hoảng sợ. Giới hạn phạm vi truy cập bạn trao cho các tác nhân trình duyệt AI, đặc biệt là vào các tài khoản nhạy cảm như email hay nền tảng tài chính. Luôn cập nhật các tiện ích mở rộng và trình duyệt này, vì các nhà cung cấp thường sẽ vá những lỗ hổng đã được tiết lộ sau khi các nhà nghiên cứu báo cáo một cách có trách nhiệm. Và hãy lưu ý rằng nội dung từ những người gửi hoặc tài khoản không quen thuộc, ngay cả khi trông như văn bản bình thường, cũng có thể được chế tạo dành cho con mắt của AI hơn là của bạn.

Điểm Chính Cần Nhớ

  • Tấn công trình duyệt AI không cần nhấp chuột cho phép kẻ tấn công chiếm quyền điều khiển các tác nhân AI như Claude trong Chrome và ChatGPT Atlas mà không cần bất kỳ cú nhấp chuột nào từ người dùng, chỉ thông qua email hoặc bài đăng mạng xã hội được chế tạo.
  • Kỹ thuật khai thác cách các tác nhân AI xử lý và hành động trên nội dung, một lớp lỗ hổng được gọi là prompt injection.
  • Rà soát và giới hạn các quyền bạn cấp cho trợ lý trình duyệt AI, đặc biệt liên quan đến truy cập email và tài khoản.
  • Luôn cập nhật các công cụ trình duyệt AI và theo dõi các bản vá bảo mật từ nhà cung cấp sau tiết lộ này.
  • Khi đánh giá tư thế quyền riêng tư của cá nhân hoặc tổ chức, hãy xem các tác nhân AI như một phần khác trong bề mặt tấn công của bạn, chứ không chỉ là một tính năng tiện lợi.