Риски использования ИИ-браузеров: как автоматизация может навредить
Исследование показало, что ИИ-браузеры уязвимы для атак через скрытые команды. Злоумышленники могут заставить их отправлять спам и совершать несанкционированные покупки.
Интеллектуальные браузеры, способные самостоятельно просматривать веб-страницы, заполнять формы и взаимодействовать с веб-сайтами от имени пользователя, обладают серьёзными уязвимостями. На престижной конференции по кибербезопасности Black Hat специалисты исследовательской организации Zenity продемонстрировали, как браузер Atlas компании OpenAI можно заставить отправлять спам в WhatsApp и оформлять нежелательные заказы на Amazon, действуя без ведома владельца аккаунта.
Атака начинается с создания поддельной страницы подписки на рассылку, ссылка на которую распространяется через социальные сети. На этой странице скрыты команды на иврите — язык выбран специально, чтобы избежать обнаружения англоязычными системами фильтрации. Когда Atlas получает обычное указание оформить подписку, он одновременно выполняет скрытую инструкцию: получает доступ к учётной записи WhatsApp Web и массово рассылает сообщения всем контактам пользователя, создавая эффект цепной рассылки.
Аналогичный метод применили для попытки несанкционированных покупок: через ту же поддельную страницу подписки ИИ-агента заставили добавить новый почтовый адрес и добавить планшет в корзину покупок. Хотя завершить саму покупку непосредственно не удалось из-за дополнительной защиты, исследователи нашли обход: они заставили систему обратиться к встроенному ассистенту Amazon Rufus, который воспринял запрос как обычное обращение клиента и выполнил заказ.
По утверждению Майкла Баргури из Zenity, хотя Atlas имел наиболее развитую систему защиты среди всех протестированных ИИ-браузеров, обойти её всё же оказалось возможно. Браузеры от Google, Anthropic, Microsoft и Perplexity продемонстрировали ещё более серьёзные недостатки в безопасности. Исследователи выявили примерно двадцать различных уязвимостей, которые позволяют получить несанкционированный доступ к файлам компьютера, менеджерам паролей и истории браузера.
OpenAI была уведомлена об этих уязвимостях в январе. Компания подтвердила, что впоследствии усилила защиту браузера Atlas и применила те же меры безопасности к функциям браузера в мобильном приложении ChatGPT. Поддержка самого браузера Atlas будет прекращена 9 августа. Вместо этого OpenAI рекомендует пользователям использовать десктопное приложение ChatGPT или расширение для веб-браузера Chrome.
Специалисты Zenity подчеркивают, что описанные атаки основаны на внедрении вредоносных инструкций на обычно выглядящих веб-страницах. По этой причине полагаться только на встроенные проверки искусственного интеллекта недостаточно. Требуется внедрить более строгие, независимые от оценок самой моделью ограничения на то, какие операции и с каким уровнем привилегий могут выполняться браузером в автоматическом режиме.
