Как киберпреступники используют нейросети для несанкционированных покупок на маркетплейсах
Новый класс атак PleaseFix позволяет хакерам управлять ИИ-помощниками в браузере без взаимодействия пользователя, захватывая аккаунты и совершая покупки за чужой счет.
Опасные письма больше не требуют открытия пользователем. Если попросить ИИ-помощника обработать корреспонденцию, спрятанная в сообщении инструкция может заставить браузерного агента получить доступ к личным файлам, передать конфиденциальные данные преступникам или взломать учетные записи. Специалисты компании Zenity Labs классифицировали такие нападения как PleaseFix и представили исследование на конференции Black Hat USA 2026.
Название восходит к известной схеме ClickFix, при которой пользователю предлагается самостоятельно выполнить потенциально опасное действие под предлогом устранения проблемы. При PleaseFix пользователь остается в стороне от процесса. Злоумышленник встраивает команды в электронное письмо, уведомление календаря, интернет-страницу или другой материал, который ИИ-система обязана обработать. Затем агент может интерпретировать чужие указания как часть исходного задания и выполнить их с имеющимися у него правами доступа.
Компания Zenity впервые раскрыла подробности PleaseFix в марте, продемонстрировав атаку на браузер Perplexity Comet. Исследователи направляли жертве стандартное приглашение на встречу, содержащее скрытые команды. Когда пользователь просил Comet обработать это приглашение, система обращалась к локальным файлам через протокол file://, читала содержимое и передавала информацию на контролируемый преступником сервер. Другая вариация позволяла получить доступ к сохраненным учетным данным через менеджер 1Password и даже полностью скомпрометировать аккаунт. Perplexity заблокировала доступ агента к протоколу file:// после уведомления об уязвимости.
Новые данные Zenity показывают, что уязвимость распространяется шире, чем только Comet. В расширении Claude for Chrome исследователи внедрили скрытую инъекцию промпта в обычное письмо. Когда пользователь просил Claude составить резюме последних сообщений, система анализировала вредоносное письмо вместе с остальными, воспринимала внедренные инструкции как часть диалога и выполняла JavaScript посредством встроенного инструмента javascript_tool. По сообщениям Zenity, этот метод срабатывал даже когда Claude был настроен на запрос разрешения перед выполнением действий.
Получив возможность запускать код JavaScript в авторизованном браузере, специалисты развили простую инъекцию в полноценную атаку. Код перехватывал содержимое Gmail посредством активной сессии пользователя, отправлял письма злоумышленнику и мог предоставить ему доступ к файлам Google Drive. Контроль над электронной почтой затем использовался для обхода защиты с кодами подтверждения и ссылками для входа. В тестах исследователей удалось получить несанкционированный доступ к сессиям Slack, X и Claude.ai путем перехвата проверочных кодов и ссылок для авторизации. Компрометация Claude.ai давала доступ к истории бесед, загруженным документам и подключенным сервисам.
Аналогичная тактика была применена к ChatGPT Atlas. Исследователи разместили специально подготовленный комментарий под постом в X. Пользователь видел обычное сообщение и давал Atlas простое задание, но система перехватывала чужую инструкцию и меняла свою цель. В одном примере Atlas открыл WhatsApp Web и рассылал фишинговые сообщения контактам пользователя. В другом агент перешел на Amazon, добавил товар в корзину и изменил адрес доставки. Сам Atlas отказался нажимать кнопку оформления заказа, но попросил встроенного помощника Amazon Rufus завершить покупку, и тот выполнил действие от имени авторизованного пользователя.
Zenity квалифицирует это как «конфликт целей». Браузерный агент одновременно получает задачу от владельца и читает ненадежный контент, но не всегда может определить границу между исходными данными и внедренными командами. Проблему усугубляет то, что современные агенты наделены широкими полномочиями. Они работают с несколькими вкладками одновременно, используют текущие сессии пользователя, взаимодействуют с почтой, облачными сервисами, мессенджерами и другими приложениями. Стандартные браузерные механизмы защиты были разработаны для изоляции веб-сайтов и сценариев, а не для ИИ, который действует на нескольких платформах от имени одного человека.
Исследователи рассматривают PleaseFix не как отдельную уязвимость, которую можно устранить обновлением, а как целый класс атак на принципы работы агентных браузеров. Фильтры для предотвращения инъекций и запросы согласия снижают вероятность компрометации, но Zenity многократно смогла обойти такие программные защиты. Более эффективными оказались архитектурные ограничения, например полный запрет агенту на доступ к локальным файлам или самостоятельное завершение критических операций. Чем больше сервисов, информации и разрешений получает браузерный ИИ, тем более привлекательной становится попытка убедить самого агента использовать все эти полномочия в целях преступника.
